Hallo zusammen 
Bin neu hier und hoff, ich frag nicht das gleiche, wie 99054589389 vor mir.
Schutz vor sql injection:
Habe einige Artikel und Tutorials gelesen. Was mich wundert, ist das nie htmlspecialchars angewendet wurde in den Beispielen, die ich gesehen habe.
Verbindet ihr das nicht mit mysql_real_escape_string??
Zu OOP:
mittlerweile trau ich mich langsam an Klassen ran.
Hab zu Übungszwecken paar Klassen geschrieben, u.a. ne kleine news- Klasse und dabei folgendes entdeckt:
Bei den Methoden updateNews, addComment, etc muß ich natürlich wieder magic quotes checken, stripslashes,alles escapen.... Geht das nicht eleganter?? Mir ist leider keine Lösung per array eingefallen, aber da geht bestimmt was 
Und zu guter Letzt: Hab mir ne eigene MySQL- Klasse gebastelt.
Allerdings hab ich noch nicht ausgiebig viel Zeit in die exceptions investiert.
Benutzt ihr mysqli? Oder eigene Klassen? Deklariert ihr die gar als interface, damit man zusätzlich zum implementieren noch vererben kann oder schließt sich das aus wegen der public Methoden?
Danke schonmal fürs Lesen
___
edit: Sorry, den quelltext hats verzogen beim Einfügen ausm editor

Bin neu hier und hoff, ich frag nicht das gleiche, wie 99054589389 vor mir.
Schutz vor sql injection:
Habe einige Artikel und Tutorials gelesen. Was mich wundert, ist das nie htmlspecialchars angewendet wurde in den Beispielen, die ich gesehen habe.
Verbindet ihr das nicht mit mysql_real_escape_string??
Zu OOP:
mittlerweile trau ich mich langsam an Klassen ran.
Hab zu Übungszwecken paar Klassen geschrieben, u.a. ne kleine news- Klasse und dabei folgendes entdeckt:
PHP-Code:
class News extends MySQL{
protected $result=array();
public function writeNews($table,$author,$headline,$text) {
// stripslashes if magic quotes are on
if(get_magic_quotes_gpc()) {
$text = stripslashes($text);
$author = stripslashes($author);
$headline= stripslashes($headline);
}
// convert lines to html breaks 1st
$text = nl2br($text);
// escape all strings by mysql routine!
$table = mysql_real_escape_string($table);
$headline = mysql_real_escape_string($headline);
$text = mysql_real_escape_string($text);
$author = mysql_real_escape_string($author);
$sql = "INSERT INTO ".$table."
(user, headline, text, date)
VALUES
('$author', '$headline','$text', NOW());";
$result = $this -> doQuery($sql);
if ($result) {
return true;
}
else {
return false;
}
}
...
Und zu guter Letzt: Hab mir ne eigene MySQL- Klasse gebastelt.
Allerdings hab ich noch nicht ausgiebig viel Zeit in die exceptions investiert.
Benutzt ihr mysqli? Oder eigene Klassen? Deklariert ihr die gar als interface, damit man zusätzlich zum implementieren noch vererben kann oder schließt sich das aus wegen der public Methoden?
Danke schonmal fürs Lesen

___
edit: Sorry, den quelltext hats verzogen beim Einfügen ausm editor

Kommentar