IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

PHP & Base de données Discussion :

Sécurité PHP/MySQL insert/affichage


Sujet :

PHP & Base de données

  1. #1
    Membre à l'essai
    Profil pro
    Inscrit en
    Décembre 2006
    Messages
    13
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2006
    Messages : 13
    Points : 11
    Points
    11
    Par défaut Sécurité PHP/MySQL insert/affichage
    Bonjour, je voulais juste avoir votre avis selon vous pour sécuriser ses scripts le mieux c'est quoi?
    Mettre un mysql_real_escape_string() lors qu'un insert et un html_specialchars() lors de l'affichage
    ou
    mysql_real_escape_string(html_specialchars()) lors de l'insert et rien lors de l'affichage?
    ou ... ?

    Vous vous faites quoi?

    Merci de vos conseils!

  2. #2
    Membre éprouvé Avatar de sebhm
    Homme Profil pro
    Développeur Web
    Inscrit en
    Avril 2004
    Messages
    1 090
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Landes (Aquitaine)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : Agroalimentaire - Agriculture

    Informations forums :
    Inscription : Avril 2004
    Messages : 1 090
    Points : 1 241
    Points
    1 241
    Par défaut
    mysql_real_escape_string suffit lors des requetes au niveau Sécurité.

    Pour ce qui est de l'affichage, on n'est plus dans la sécurité, et pour ma part, j'utilise htmlentities

  3. #3
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Points : 44 155
    Points
    44 155
    Par défaut
    Il est plus logique de stocker les données sous forme brute et de n'utiliser la conversion des caractères spéciaux qu'au moment de l'affichage.

    Pour ce qui est de l'affichage, on n'est plus dans la sécurité
    Si quelqu'un insère une redirection en javascript dans son texte, cela pose un problème de securité.
    N'oubliez pas de consulter les FAQ PHP et les cours et tutoriels PHP

  4. #4
    Membre éprouvé Avatar de sebhm
    Homme Profil pro
    Développeur Web
    Inscrit en
    Avril 2004
    Messages
    1 090
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Landes (Aquitaine)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : Agroalimentaire - Agriculture

    Informations forums :
    Inscription : Avril 2004
    Messages : 1 090
    Points : 1 241
    Points
    1 241
    Par défaut
    Si quelqu'un insère une redirection en javascript dans son texte, cela pose un problème de securité.
    c'est vrai
    +1

Discussions similaires

  1. [MySQL] Sécurité PHP / Mysql - Injections SQL
    Par Ingesys dans le forum PHP & Base de données
    Réponses: 88
    Dernier message: 08/08/2012, 03h29
  2. [MySQL] php/mysql INSERT avec Jointure
    Par vetea_t dans le forum PHP & Base de données
    Réponses: 2
    Dernier message: 17/11/2009, 08h29
  3. [MySQL] PHP/MySQL INSERT INTO en masse qui déraille (oubli de données)
    Par yahoowaloo dans le forum PHP & Base de données
    Réponses: 2
    Dernier message: 07/07/2009, 17h19
  4. [MySQL] php/mysql Insertion de données dans ma bdd
    Par djavrel dans le forum PHP & Base de données
    Réponses: 3
    Dernier message: 26/04/2009, 18h16
  5. [MySQL] PHP-MySQL: Insertion de donnée dans une table vide
    Par jrosenzw dans le forum PHP & Base de données
    Réponses: 7
    Dernier message: 07/03/2009, 02h11

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo