IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

PHP & Base de données Discussion :

Échapper les quotes et les ' & ' à la lecture d'une base de données


Sujet :

PHP & Base de données

  1. #1
    Membre éprouvé
    Homme Profil pro
    Ingénieur en électrotechnique retraité
    Inscrit en
    Décembre 2008
    Messages
    1 718
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 73
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur en électrotechnique retraité

    Informations forums :
    Inscription : Décembre 2008
    Messages : 1 718
    Par défaut Échapper les quotes et les ' & ' à la lecture d'une base de données
    Apparemment, c'est une question récurrente mais toutes les solutions que j'ai testées provoquent des erreurs lors de l'exécution de mon code en php. Exemples:
    SELECT QUOTE(fr_name) ou SELECT REPLACE(fr_name, "'", "''"). Et vaut-il mieux utiliser un QUOTE ou un REPLACE?


    Comment faire aussi avec SELECT *? Est-ce que la solution n'est pas d'utiliser des array_map() et addslashes() dans le traitement php ?

    EDIT: J'ai trouvé une partie de la solution en ajoutant un AS comme ceci: SELECT REPLACE(fr_name, "'", "''") AS fr_name mais je ne sais pas comment faire pour remplacer aussi et en même temps les ' & '.
    EDIT 2: J'ai aussi essayé ceci: SELECT QUOTE(fr_name) AS fr_name, ce qui présente l'inconvénient de laisser les ' à l'affichage.

  2. #2
    Membre Expert
    Avatar de Dendrite
    Femme Profil pro
    Développeuse informatique
    Inscrit en
    Juin 2008
    Messages
    2 129
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 59
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeuse informatique
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Juin 2008
    Messages : 2 129
    Billets dans le blog
    8
    Par défaut
    Je ne comprends pas bien pourquoi tu veux gérer ça en SQL ?

    C'est en PHP qu'on doit échapper les caractères spéciaux non ?

    Une seule méthode, htmlspecialchars()...

    https://www.php.net/manual/fr/functi...ecialchars.php

    Moi pour pas m'embêter, quand je récupère $row et que je dois l'afficher, je fais une boucle directe avant tout affichage.

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
        $row_copy=array();
      $keys=array_keys($row);
      foreach($keys as $key){
        $row_copy[$key]=htmlspecialchars($row[$key]);
      }
      $row=$row_copy;
    PDO, une soupe et au lit !
    Partir de la fin est un bon moyen de retrouver son chemin. Bibi - 2020

  3. #3
    Expert confirmé
    Avatar de Séb.
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    5 347
    Détails du profil
    Informations personnelles :
    Âge : 47
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mars 2005
    Messages : 5 347
    Billets dans le blog
    17
    Par défaut
    Je plussoie, c'est un traitement spécifique au rendu et pas à l'extraction des données. PHP est tout indiqué pour cela.

    Pour htmlspecialchars(), je te conseille d'utiliser le flag ENT_QUOTES qui permet de coder tous les caractères spéciaux.

    (ENT_COMPAT, flag par défaut, ignore les ' )

  4. #4
    Membre éprouvé
    Homme Profil pro
    Ingénieur en électrotechnique retraité
    Inscrit en
    Décembre 2008
    Messages
    1 718
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 73
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur en électrotechnique retraité

    Informations forums :
    Inscription : Décembre 2008
    Messages : 1 718
    Par défaut
    Merci à vous deux.

    Pour aller plus loin, je cherche à réaliser une fonction qui parcourt systématiquement les tableaux de tableaux en tenant compte de toutes vos remarques. Malheureusement, je n'y arrive pas.
    Voici mon code:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    function escapeSpecialChars($data) {
    	foreach ($data as $entry) {
    		if (is_array($entry)) {
    			continue;
    		}
    		if (is_string($entry)) {
    			$keys = array_keys($entry);
    			foreach ($keys as $key) {
    				$entry[$key] = htmlspecialchars($entry[$key], ENT_QUOTES);
    			}
    		}
    	}
    	var_dump($data);
    	//return $data;
    }

  5. #5
    Membre Expert
    Avatar de Dendrite
    Femme Profil pro
    Développeuse informatique
    Inscrit en
    Juin 2008
    Messages
    2 129
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 59
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeuse informatique
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Juin 2008
    Messages : 2 129
    Billets dans le blog
    8
    Par défaut
    Non testé...
    J'aime bien tes questions.

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    function escapeSpecialChars(array $data) {
      $i=0;
      $keys=array_keys($data[0]);
      do{
        foreach($keys as $key){
          $data[$i][$key] = htmlspecialchars($data[$i][$key], ENT_QUOTES);
        }
        $i++;
      }while($i<count($data));
    	var_dump($data);
    	//return $data;
    }
    Sauf si tu passes par la référence (ce que je n'aime pas personnellement), la boucle foreach ne te permet pas l'écriture mais la lecture seule.
    D'où mon réflexe de faire une boucle do... while quand je veux écrire dans un tableau.
    PDO, une soupe et au lit !
    Partir de la fin est un bon moyen de retrouver son chemin. Bibi - 2020

  6. #6
    Membre éprouvé
    Homme Profil pro
    Ingénieur en électrotechnique retraité
    Inscrit en
    Décembre 2008
    Messages
    1 718
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 73
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur en électrotechnique retraité

    Informations forums :
    Inscription : Décembre 2008
    Messages : 1 718
    Par défaut
    Citation Envoyé par Dendrite Voir le message
    Non testé...
    J'aime bien tes questions.
    Merci mais pourquoi?

    Je pars quelques jours, je testerai en rentrant.

  7. #7
    Expert confirmé
    Avatar de Séb.
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    5 347
    Détails du profil
    Informations personnelles :
    Âge : 47
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mars 2005
    Messages : 5 347
    Billets dans le blog
    17
    Par défaut
    Ton continue provoque l'itération sur l'entrée suivante dès que tu rencontres un tableau, en conséquence le parcours de tableau de tableaux est compromis.

    Tu peux utiliser array_walk_recursive() :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    $a = [
        ['eao', ['no>'], 'a&b'],
        ['c"a', 'ze<', ['z&z']],
    ];
     
    array_walk_recursive($a, fn(&$entry) => ($entry = htmlspecialchars($entry, ENT_QUOTES)));
     
    print_r($a);
    Donne :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    Array
    (
        [0] => Array
            (
                [0] => eao
                [1] => Array
                    (
                        [0] => no&gt;
                    )
     
                [2] => a&amp;b
            )
        [1] => Array
            (
                [0] => c&quot;a
                [1] => ze&lt;
                [2] => Array
                    (
                        [0] => z&amp;z
                    )
            )
    )

  8. #8
    Membre Expert
    Avatar de Dendrite
    Femme Profil pro
    Développeuse informatique
    Inscrit en
    Juin 2008
    Messages
    2 129
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 59
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeuse informatique
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Juin 2008
    Messages : 2 129
    Billets dans le blog
    8
    Par défaut
    Citation Envoyé par moimp Voir le message
    Merci mais pourquoi?

    Je pars quelques jours, je testerai en rentrant.
    Parce que je les comprends et qu'elles m'intéressent, déjà !
    Contrairement à toutes les questions sur les frameworks PHP.
    Et parce que tu te construis TA boîte à outils. C'est ce qui est le plus passionnant dans le dév, et c'est ce que les frameworks nous enlèvent.

    @Séb : encore merci ! J'ai toujours eu du mal avec array_walk_recursive, et là, grâce à un exemple et un passage par référence, je vois le truc.
    PDO, une soupe et au lit !
    Partir de la fin est un bon moyen de retrouver son chemin. Bibi - 2020

  9. #9
    Expert confirmé
    Avatar de Séb.
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    5 347
    Détails du profil
    Informations personnelles :
    Âge : 47
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mars 2005
    Messages : 5 347
    Billets dans le blog
    17
    Par défaut
    @Dendrite
    Je t'en prie. Ceci dit j'aurais préféré un array_map_recursive(), ça aurait permis d'éviter la référence et l'affectation.

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    $a = array_map_recursive($a, fn($entry) => htmlspecialchars($entry, ENT_QUOTES));

  10. #10
    Membre éprouvé
    Homme Profil pro
    Ingénieur en électrotechnique retraité
    Inscrit en
    Décembre 2008
    Messages
    1 718
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 73
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur en électrotechnique retraité

    Informations forums :
    Inscription : Décembre 2008
    Messages : 1 718
    Par défaut
    En approfondissant, je me suis rendu compte que array_map_recursive() n'est pas dans la doc php. Peut-on l'utiliser ????!!!!!!

    EDIT: Je ne comprends pas le '=>' dans array_walk_recursive($a, fn(&$entry) => ($entry = htmlspecialchars($entry, ENT_QUOTES)));

    EDIT 2: le code suivant provoque une erreur que je ne m'explique pas.
    Parse error: syntax error, unexpected '&' in C:\wamp64\www\mainFormHandle.php on line 2.
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    $post = $_POST;
    array_walk_recursive($post, fn(&$entry) => ($entry = htmlspecialchars($entry, ENT_QUOTES)));
    var_dump($post);

  11. #11
    Expert confirmé
    Avatar de Séb.
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    5 347
    Détails du profil
    Informations personnelles :
    Âge : 47
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mars 2005
    Messages : 5 347
    Billets dans le blog
    17
    Par défaut
    En approfondissant, je me suis rendu compte que array_map_recursive() n'est pas dans la doc php. Peut-on l'utiliser ????!!!!!!
    array_map_recursive() n'existe pas, il faudra la créer toi-même. Tu trouveras sûrement des implémentations dans la doc de array_map(). J'en ai parlé car je trouvais la solution avec array_map_recursive() plus élégante que celle avec array_walk_recursive().

    EDIT: Je ne comprends pas le '=>'!
    Il s'agit d'une fonction fléchée => https://www.php.net/manual/fr/functions.arrow.php

    C'est pratique pour les fonctions anonymes courtes (return implicite), ex. ceci :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    $data = array_map(fn($entry) => strtoupper($entry), $data);
    Plutôt que cela :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    $data = array_map(function($entry) {
        return strtoupper($entry);
    }, $data);
    EDIT 2: le code suivant provoque une erreur que je ne m'explique pas.
    Il faut PHP 7.4+ pour les fonctions fléchées.

  12. #12
    Membre éprouvé
    Homme Profil pro
    Ingénieur en électrotechnique retraité
    Inscrit en
    Décembre 2008
    Messages
    1 718
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 73
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur en électrotechnique retraité

    Informations forums :
    Inscription : Décembre 2008
    Messages : 1 718
    Par défaut
    OK, merci pour ces explications que je vais approfondir.

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 1
    Dernier message: 18/02/2013, 09h04
  2. Réponses: 2
    Dernier message: 03/11/2008, 07h33
  3. Afficher les nom des tables d'une base de donnée
    Par newmar dans le forum Administration
    Réponses: 4
    Dernier message: 02/04/2008, 16h40
  4. Afficher les tables et champs d'une base de données
    Par sovo dans le forum Vos contributions VB6
    Réponses: 4
    Dernier message: 21/02/2008, 14h40
  5. Suivre les mises a jour d'une base de données avec Delphi 7?
    Par ncazanav dans le forum Bases de données
    Réponses: 3
    Dernier message: 08/12/2006, 20h22

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo