Path: csiph.com!fu-berlin.de!uni-berlin.de!individual.net!not-for-mail From: Sandro kensan Newsgroups: it.comp.www.php Subject: =?UTF-8?Q?PDO_=c3=a8_sicuro=3f?= Date: Thu, 13 Sep 2018 00:02:12 +0200 Lines: 22 Message-ID: Mime-Version: 1.0 Content-Type: text/plain; charset=utf-8 Content-Transfer-Encoding: 8bit X-Trace: individual.net xFFKMJtXhFyg+D7J3e1wDgnTe1mCtGf5vtiGG+ZBXH5YNAGBPM Cancel-Lock: sha1:deMEKywX1nzOXkqlOqJKT5dJe8s= X-Mozilla-News-Host: snews://news.individual.net:563 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:52.0) Gecko/20100101 Thunderbird/52.9.1 Content-Language: it-IT Xref: csiph.com it.comp.www.php:22236 In un 3ad precedente sul mod_rewrite bramante scriveva di utilizzare il PDO per evitare l'SQL injection. Io ho un sito che nessuno si sogna di bucare ma ho cose del tipo: $query = "SELECT `id` FROM articolo WHERE url = :url"; $result = $conn->prepare($query); $result->execute(array(':url' => $nome_articolo)); $row = $result->fetch(PDO::FETCH_ASSOC); $id = $row["id"]; dove $nome_articolo è un basename: $nome_art = basename($_SERVER['SCRIPT_FILENAME']); ma potrebbe essere pure un $_GET. Domanda: è un sistema sicuro per evitare l'sql injection? -- Sandro kensan www.kensan.it & www.qiqi.it geek site Saluto gli agenti della NSA - Hello NSA - www.nsa.gov