我让用户输入一些将存储在 sql 中的信息。当然,我想转义所有引号等..但我也不希望将这些东西输出到最终的 html 中。
我正在为所有 $_POST 变量运行此函数。它有效吗?
function cleanArray($array) //prevent funky insertions
{
foreach ($array as &$value)
{
$value = mysql_real_escape_string(stripslashes(nl2br($value)));
}
return $array;
}
我担心转义字符串和stripslashes相互抵消?