如果我在所有 MySQL 查询上使用准备好的语句,我还需要使用mysql_real_escape_string()
etc 来防止它被 SQL 注入吗?
问题:我让我的代码通过foreach
所有$_POST
元素和mysql_real_escape_string()
每个元素运行。
但是当我开始使用 CKEditor 时它就成了一个问题,textareas
因为它会生成插入数据库的 HTML 代码,但是在插入之前,它会通过foreach
我之前提到的那个循环,转义 CKEditor 生成的所有引号,使其非在 HTML 页面中显示时有效。
所以也许准备好的陈述是要走的路?