Ver Mensaje Individual
  #7 (permalink)  
Antiguo 31/08/2012, 12:58
Avatar de abimaelrc
abimaelrc
Colaborador
 
Fecha de Ingreso: mayo-2009
Ubicación: En el planeta de Puerto Rico
Mensajes: 14.734
Antigüedad: 15 años, 6 meses
Puntos: 1517
Respuesta: Duda sobre codigo anti XSS y Sql injection en variables

Para que puedas entender el concepto de xss te recomiendo esta lectura http://shiflett.org/blog/2006/jan/ad...-escape-string

Pero en simples terminos solo necesitas usar en la librería de mysql (no recomendada porque va a estar obsoleta) la función mysql_real_escape_string en MySQLi con mysqli::real_escape_string y si es con PDO usar los bindValue o bindParam.

La idea de la función que indicaste es evitar atacan con consultas a la base de datos, sino que usen los campos que nosotros hemos indicado, cualesquiera de las funciones que te indiqué son las necesarias para evitar esta primera parte del ataque.
__________________
Verifica antes de preguntar.
Los verdaderos amigos se hieren con la verdad, para no perderlos con la mentira. - Eugenio Maria de Hostos