Warning: Cannot use a scalar value as an array in /home/admin/public_html/forum/include/fm.class.php on line 757

Warning: Invalid argument supplied for foreach() in /home/admin/public_html/forum/include/fm.class.php on line 770
Форумы портала PHP.SU :: Версия для печати :: Вопросы по htmlspecialchars
Форумы портала PHP.SU » » Вопросы новичков » Вопросы по htmlspecialchars

Страниц (1): [1]
 

1. RickMan - 04 Января, 2013 - 00:35:10 - перейти к сообщению
Здравствуйте,
у меня вопрос по htmlspecialchars. Я в БД заношу текст, который ввел пользователь, заранее прогоняя через фильтр, в котором есть htmlspecialchars, и он заменяет следовательно и ковычки... При отображении уже на экран ковычек нет а есть " . Как эту проблему решить не теряя в защите? Не отказываться же от ковычек...
2. DelphinPRO - 04 Января, 2013 - 00:56:21 - перейти к сообщению
RickMan пишет:
Я в БД заношу текст, который ввел пользователь, заранее прогоняя через фильтр, в котором есть htmlspecialchars,
не надо перед занесением текста в БД применять эту функцию.
Для данного случая достаточно PDO::quote или mysqli::real_escape_string
3. RickMan - 04 Января, 2013 - 00:58:16 - перейти к сообщению
у меня база на mysql, речь о mysqli или pdo тут не идет...тут идет речь именно об этом случае...не думаю что решения нету...
(Добавление)
то есть получается можно в htmlspecialchars убрать перекодирование ковычек и добавить mysql_real_escape_string и я в защите не потеряю? В плане xss и так далее...
4. DelphinPRO - 04 Января, 2013 - 01:14:25 - перейти к сообщению
RickMan пишет:
В плане xss и так далее...

при добавлении в базу защищайтесь от sql-injection (mysql_real_escape_string)
при выводе в браузер - от XSS (htmlspecialchars)
5. RickMan - 04 Января, 2013 - 08:57:31 - перейти к сообщению
Я понимаю, но в этом и проблема! Что эта функция заменяет ковычки... эти ковычки потом не экраниззируются как надо, а экранизируются как ", так и должно быть? или есть решение?
6. kappa - 04 Января, 2013 - 09:56:36 - перейти к сообщению
Так должно помочь

 

Powered by ExBB FM 1.0 RC1