IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

PHP & Base de données Discussion :

Échapper les quotes et les ' & ' à la lecture d'une base de données


Sujet :

PHP & Base de données

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre éprouvé
    Homme Profil pro
    Ingénieur en électrotechnique retraité
    Inscrit en
    Décembre 2008
    Messages
    1 718
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 73
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur en électrotechnique retraité

    Informations forums :
    Inscription : Décembre 2008
    Messages : 1 718
    Par défaut Échapper les quotes et les ' & ' à la lecture d'une base de données
    Apparemment, c'est une question récurrente mais toutes les solutions que j'ai testées provoquent des erreurs lors de l'exécution de mon code en php. Exemples:
    SELECT QUOTE(fr_name) ou SELECT REPLACE(fr_name, "'", "''"). Et vaut-il mieux utiliser un QUOTE ou un REPLACE?


    Comment faire aussi avec SELECT *? Est-ce que la solution n'est pas d'utiliser des array_map() et addslashes() dans le traitement php ?

    EDIT: J'ai trouvé une partie de la solution en ajoutant un AS comme ceci: SELECT REPLACE(fr_name, "'", "''") AS fr_name mais je ne sais pas comment faire pour remplacer aussi et en même temps les ' & '.
    EDIT 2: J'ai aussi essayé ceci: SELECT QUOTE(fr_name) AS fr_name, ce qui présente l'inconvénient de laisser les ' à l'affichage.

  2. #2
    Membre Expert
    Avatar de Dendrite
    Femme Profil pro
    Développeuse informatique
    Inscrit en
    Juin 2008
    Messages
    2 129
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 59
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeuse informatique
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Juin 2008
    Messages : 2 129
    Billets dans le blog
    8
    Par défaut
    Je ne comprends pas bien pourquoi tu veux gérer ça en SQL ?

    C'est en PHP qu'on doit échapper les caractères spéciaux non ?

    Une seule méthode, htmlspecialchars()...

    https://www.php.net/manual/fr/functi...ecialchars.php

    Moi pour pas m'embêter, quand je récupère $row et que je dois l'afficher, je fais une boucle directe avant tout affichage.

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
        $row_copy=array();
      $keys=array_keys($row);
      foreach($keys as $key){
        $row_copy[$key]=htmlspecialchars($row[$key]);
      }
      $row=$row_copy;
    PDO, une soupe et au lit !
    Partir de la fin est un bon moyen de retrouver son chemin. Bibi - 2020

  3. #3
    Expert confirmé
    Avatar de Séb.
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    5 327
    Détails du profil
    Informations personnelles :
    Âge : 47
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mars 2005
    Messages : 5 327
    Billets dans le blog
    17
    Par défaut
    Je plussoie, c'est un traitement spécifique au rendu et pas à l'extraction des données. PHP est tout indiqué pour cela.

    Pour htmlspecialchars(), je te conseille d'utiliser le flag ENT_QUOTES qui permet de coder tous les caractères spéciaux.

    (ENT_COMPAT, flag par défaut, ignore les ' )

  4. #4
    Membre éprouvé
    Homme Profil pro
    Ingénieur en électrotechnique retraité
    Inscrit en
    Décembre 2008
    Messages
    1 718
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 73
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur en électrotechnique retraité

    Informations forums :
    Inscription : Décembre 2008
    Messages : 1 718
    Par défaut
    Merci à vous deux.

    Pour aller plus loin, je cherche à réaliser une fonction qui parcourt systématiquement les tableaux de tableaux en tenant compte de toutes vos remarques. Malheureusement, je n'y arrive pas.
    Voici mon code:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    function escapeSpecialChars($data) {
    	foreach ($data as $entry) {
    		if (is_array($entry)) {
    			continue;
    		}
    		if (is_string($entry)) {
    			$keys = array_keys($entry);
    			foreach ($keys as $key) {
    				$entry[$key] = htmlspecialchars($entry[$key], ENT_QUOTES);
    			}
    		}
    	}
    	var_dump($data);
    	//return $data;
    }

  5. #5
    Membre Expert
    Avatar de Dendrite
    Femme Profil pro
    Développeuse informatique
    Inscrit en
    Juin 2008
    Messages
    2 129
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 59
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeuse informatique
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Juin 2008
    Messages : 2 129
    Billets dans le blog
    8
    Par défaut
    Non testé...
    J'aime bien tes questions.

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    function escapeSpecialChars(array $data) {
      $i=0;
      $keys=array_keys($data[0]);
      do{
        foreach($keys as $key){
          $data[$i][$key] = htmlspecialchars($data[$i][$key], ENT_QUOTES);
        }
        $i++;
      }while($i<count($data));
    	var_dump($data);
    	//return $data;
    }
    Sauf si tu passes par la référence (ce que je n'aime pas personnellement), la boucle foreach ne te permet pas l'écriture mais la lecture seule.
    D'où mon réflexe de faire une boucle do... while quand je veux écrire dans un tableau.
    PDO, une soupe et au lit !
    Partir de la fin est un bon moyen de retrouver son chemin. Bibi - 2020

  6. #6
    Membre éprouvé
    Homme Profil pro
    Ingénieur en électrotechnique retraité
    Inscrit en
    Décembre 2008
    Messages
    1 718
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 73
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur en électrotechnique retraité

    Informations forums :
    Inscription : Décembre 2008
    Messages : 1 718
    Par défaut
    Citation Envoyé par Dendrite Voir le message
    Non testé...
    J'aime bien tes questions.
    Merci mais pourquoi?

    Je pars quelques jours, je testerai en rentrant.

  7. #7
    Expert confirmé
    Avatar de Séb.
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    5 327
    Détails du profil
    Informations personnelles :
    Âge : 47
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mars 2005
    Messages : 5 327
    Billets dans le blog
    17
    Par défaut
    Ton continue provoque l'itération sur l'entrée suivante dès que tu rencontres un tableau, en conséquence le parcours de tableau de tableaux est compromis.

    Tu peux utiliser array_walk_recursive() :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    $a = [
        ['eao', ['no>'], 'a&b'],
        ['c"a', 'ze<', ['z&z']],
    ];
     
    array_walk_recursive($a, fn(&$entry) => ($entry = htmlspecialchars($entry, ENT_QUOTES)));
     
    print_r($a);
    Donne :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    Array
    (
        [0] => Array
            (
                [0] => eao
                [1] => Array
                    (
                        [0] => no&gt;
                    )
     
                [2] => a&amp;b
            )
        [1] => Array
            (
                [0] => c&quot;a
                [1] => ze&lt;
                [2] => Array
                    (
                        [0] => z&amp;z
                    )
            )
    )

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 1
    Dernier message: 18/02/2013, 09h04
  2. Réponses: 2
    Dernier message: 03/11/2008, 07h33
  3. Afficher les nom des tables d'une base de donnée
    Par newmar dans le forum Administration
    Réponses: 4
    Dernier message: 02/04/2008, 16h40
  4. Afficher les tables et champs d'une base de données
    Par sovo dans le forum Vos contributions VB6
    Réponses: 4
    Dernier message: 21/02/2008, 14h40
  5. Suivre les mises a jour d'une base de données avec Delphi 7?
    Par ncazanav dans le forum Bases de données
    Réponses: 3
    Dernier message: 08/12/2006, 20h22

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo