栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 面试经验 > 面试问答

在插入MySQL之前使用htmlspecialchars()很好吗?

面试问答 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

在插入MySQL之前使用htmlspecialchars()很好吗?

正如其他人指出的那样,#2是正确的答案。将其保留为“原始”,直到需要它为止,然后适当地逃避。

为了详细说明原因(我将重复/总结其他文章),让我们将场景1推至逻辑极限。

当有人输入“

' OR 1=1 <other SQL injection>--
”时会发生什么。现在也许您决定因为使用SQL而应该为SQL编码(也许因为没有使用参数化语句)。因此,现在您必须混合(或决定)SQL和HTML编码。

突然,您的老板决定他也想要XML输出。现在,要保持模式一致,您还需要对此进行编码。

下一个CSV-哦,不!如果文本中有引号和逗号怎么办?更多转义!

嘿-一个好的交互式AJAX界面怎么样?现在您可能想开始将JSON发送回浏览器,因此现在{,[等。都需要考虑在内。帮助!!

显然,按给定存储数据(当然要受域约束),并 在需要时 根据您的输出进行适当的编码。 您的输出与数据不同。

我希望这个答案不要太光顾。归功于其他受访者。



转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/414689.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号