(30.01.2015)rainbowdash28 schrieb: Und klar ist ein leichtes, aber ich bin da immer noch der Fan der manuellen Arbeit und nutze bei älteren Projekten immer noch mysql(i)_real_escape_string wie es genutzt werden sollte
Was mich an der Funktion nur stört ist der lange Name. Deshalb habe ich mir auch die Funktion
PHP-Code:
function mres($string) { return mysql_real_escape_string($string); }
geschrieben.
(30.01.2015)rainbowdash28 schrieb: man könnte auch einfach $_REQUEST nutzen - ein weiteres Thema wo viele herumheulen das es unsicher sei was imo totaler Quatsch ist, denn ob nun _POST oder _GET der User kann beides manipulieren und die Namen sollten so oder so einzigartig bleiben.. (Natürlich muss man in dem Fall beim escaping, bedenken das _COOKIE dazu gehört ^^)
Auch eine schlechte Idee. Eine Anfrage kann ja sowohl GET- als auch POST-Parameter gleichzeitig benutzen. Außerdem wäre es dann möglich, Parameter, die eigentlich über POST abgeschickt werden, in die URL zu schreiben und diese an unerfahrene Benutzer weiterzugeben, was ein potentielles Sicherheitsrisiko darstellen kann. Und dann wären wir wieder bei der "PHP ist unsicher Q_Q"-Diskussion.