Sikkerhed i forhold til $_POST og $_GET i mysqlquery
Jeg havde lavet et login-script, og havde postet det på Eksperten, hvorefter jeg fik noget hjælp med sikkerheden.I den forbindelse fik jeg en lille reminder om at man _ALDRIG_ må indsætte en $_POST eller $_GET værdi direkte i en MySQL-query.
Udvikler: "Du må _ALDRIG_ indsætte en POST eller GET værdi direkte ind i en MySQL kode, du skal først lave den om til en variabel og tjekke den."
1. Hvorfor må man ikke det?
2. Gælder reglen også for $_SESSION og $row?
3. Hvordan tjekker man dem?
