0
言語/データベースの選択肢に、ユーザ入力をエスケープする組み込み関数(たとえば、mysql_real_escape_string)がある場合、SQLパラメータ化の引数は何ですか? mysql_real_escape_stringがある時点でアプリケーションを脆弱にする可能性はありますか?SQLのパラメータ化対エスケープ
私はパラメータ化を使用していると言いましたので、私はそれを読んだほうが良い方法ですが、私は盲目的に従うだけではありません。どんな洞察?ありがとう!
セキュリティ上の観点から、パラメータ化は組み込みのエスケープ関数よりも利点がありません。 – Joseph
毎回完全に値をエスケープすることを100%確信している場合は、それをパラメータと同じにする必要があります。 –