IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

utiliser Function mysql_real_escape_string


Sujet :

Langage PHP

  1. #1
    Membre confirmé
    Inscrit en
    Mars 2004
    Messages
    97
    Détails du profil
    Informations forums :
    Inscription : Mars 2004
    Messages : 97
    Par défaut utiliser Function mysql_real_escape_string
    Bonjour à tous et merci d'avance pour votre aide.

    Je voudrai savoir si faut-il toujours utiliser la fonction (mysql_real_escape_string) pour chaque requête sql que l'on fait que ce soit une requete select ou bien update ? je sais pas quand l'utiliser..

    et ma deuxième question faut-il utiliser htmlspecialchars pour insérer un contenu dans une BD ?
    Je suis un perdu merci de vos conseils

  2. #2
    Modératrice
    Avatar de Celira
    Femme Profil pro
    Développeuse PHP/Java
    Inscrit en
    Avril 2007
    Messages
    8 633
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Développeuse PHP/Java
    Secteur : Industrie

    Informations forums :
    Inscription : Avril 2007
    Messages : 8 633
    Par défaut
    mysql_real_escape_string sert à protéger tes requêtes des injections sql. Il faut l'utiliser sur les données envoyées à ta base par l'utilisateur, par exemple venant d'un champ de formulaire.
    htmlspecialchars transforme les caractères spéciaux (< > ' " &) de façon à ce qu'un contenu html soit affiché tel quel et non interprétré comme du contenu html.
    Par exemple :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    echo htmlspecialchars("<a href='test'>Test</a>", ENT_QUOTES);
    affichera
    <a href='test'>Test</a>
    comme un texte au lieu d'en faire un lien cliquable.
    Elle sert davantage à l'affichage qu'à un stockage en base de données.
    Pour bien faire, il faut appliquer mysql_real_escape_string à l'insertion en base et htmlspecialchars à la sortie
    Modératrice PHP
    Aucun navigateur ne propose d'extension boule-de-cristal : postez votre code et vos messages d'erreurs. (Rappel : "ça ne marche pas" n'est pas un message d'erreur)
    Cherchez un peu avant poser votre question : Cours et Tutoriels PHP - FAQ PHP - PDO une soupe et au lit !.

    Affichez votre code en couleurs : [CODE=php][/CODE] (bouton # de l'éditeur) et [C=php][/C]

  3. #3
    Membre confirmé
    Inscrit en
    Mars 2004
    Messages
    97
    Détails du profil
    Informations forums :
    Inscription : Mars 2004
    Messages : 97
    Par défaut
    Merci pour ta réponse donc si je résumé c'est faut ce que j'ai fait ? je devrais remplacer tous mes htmlspecialchars par mysql_real_escape_string c'est ça ?

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
     
    $sql .= "UPDATE Contenu SET vignette = '$img1'";	
    		$sql .= ",Titre = '" . htmlspecialchars($frm['Titre'], ENT_QUOTES) . "'";
    		$sql .= ",Desc = '" . htmlspecialchars($frm['Desc'], ENT_QUOTES) . "'";
    		$sql .= ",Contenu_aff_periodique = '" . $frm['Contenu_aff_periodique'] . "'
    			,Contenu_actif = '" . $frm['actif'] . "'
    			,Contenu_date_create = now()
    			,Contenu_public = '" . $frm['public'] . "'			
    			,Contenu_type_id = '" . vn($frm['Contenu_type_id']) . "'
    			,Contenu_mot_cle = '" . htmlspecialchars($frm['mot_cle'], ENT_QUOTES) . "'";			
    		$sql .= " WHERE id = " . intval($id) . "";

    Citation Envoyé par Celira Voir le message
    mysql_real_escape_string sert à protéger tes requêtes des injections sql. Il faut l'utiliser sur les données envoyées à ta base par l'utilisateur, par exemple venant d'un champ de formulaire.
    htmlspecialchars transforme les caractères spéciaux (< > ' " &) de façon à ce qu'un contenu html soit affiché tel quel et non interprétré comme du contenu html.
    Par exemple :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    echo htmlspecialchars("<a href='test'>Test</a>", ENT_QUOTES);
    affichera

    comme un texte au lieu d'en faire un lien cliquable.
    Elle sert davantage à l'affichage qu'à un stockage en base de données.
    Pour bien faire, il faut appliquer mysql_real_escape_string à l'insertion en base et htmlspecialchars à la sortie

  4. #4
    Membre Expert
    Avatar de Thes32
    Homme Profil pro
    Développeur PHP, .Net, T-SQL
    Inscrit en
    Décembre 2006
    Messages
    2 379
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations professionnelles :
    Activité : Développeur PHP, .Net, T-SQL

    Informations forums :
    Inscription : Décembre 2006
    Messages : 2 379
    Par défaut
    Oui c'est ça.

Discussions similaires

  1. Echapement..Utilisation de mysql_real_escape_string et/ou addslaches
    Par alexisleprogrammeur dans le forum Langage
    Réponses: 3
    Dernier message: 22/07/2013, 04h33
  2. utilisation function php à partir d'html
    Par awalter1 dans le forum Langage
    Réponses: 10
    Dernier message: 07/03/2012, 22h02
  3. comment utiliser function() en javascript
    Par yvon_huynh dans le forum Général JavaScript
    Réponses: 3
    Dernier message: 25/03/2009, 14h12
  4. [SGBD] Utilisation de mysql_real_escape_string()
    Par Space Cowboy dans le forum Requêtes
    Réponses: 1
    Dernier message: 27/11/2005, 10h24
  5. [FLASH MX2004] Utilisation de function
    Par mohican13 dans le forum Flash
    Réponses: 2
    Dernier message: 25/02/2005, 14h33

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo