我在用我的理智

Am using my sanetize right

本文关键字:我的      更新时间:2023-09-26

我需要将数据存储在mysql表中,然后将其输出给用户。

我正在对进行"姓名"answers"评论"

在name im上使用strip_tags和trim,然后将其存储在stmt prepare/bind_param中。

在"comment"上,我使用nl2br/htmlspecialchars,然后将其存储在stmt-prepare/bind_param中,因为用户必须能够点击enter/linebreak。

那么,这足以保护我免受XSS/SQL注入的影响吗?

感谢

strip_tags hmmm.查看其他问题

此外,您正在更改用户输入,我认为最好显示完整的输入(安全)

htmlentities($str, ENT_QUOTES, "UTF-8");

和下一个问题