我总是在使用会话之前为它们做一个清理方法,示例如下
mysql_real_escape_string($_SESSION['username']);会话仅将该id与存储在服务器上的物理文件相关联。客户端如何利用此会话进行恶意活动?那么是否有必要在使用会话之前清理它?
发布于 2011-06-17 14:59:17
如果从会话中读取用户输入,则必须对其进行清理。如果用户无法影响该值(可能是时间戳),则不需要检查它。
在使用该值之前,例如,在输出到html页面或在SQL语句中使用变量之前,必须进行清理。要写入超文本标记语言表单,可以使用函数htmlspecialchars(),要将变量用于MySql SQL语句,可以使用特殊化的函数mysql_real_escape_string()。
发布于 2011-06-17 12:24:12
只有在查询MySQL数据库时,才需要使用mysql_real_escape_string函数。
当你说文件的ID时,你的意思是变量总是包含一个整数吗?如果是这样,那么就没有理由对其进行转义,因为它不是字符串。
如果您不确定会话变量将包含什么,那么您应该始终对其进行转义/清理。
https://stackoverflow.com/questions/6381293
复制相似问题