vasinsky
Новичок
угроза минимальна
но по уму использовать real_escape_string() - для строковых значений
и приведение к типу для остальных, например (int)$id
с addslashes - потом запарки с stripslashes
и при выводе (если ты кнечно там исходный код не хранишь) - при выводе использовать htmlspesialchars()
или тупо striptags - при вводе данных в БД - если тебе там нафиг теги не нужны
но по уму использовать real_escape_string() - для строковых значений
и приведение к типу для остальных, например (int)$id
с addslashes - потом запарки с stripslashes
и при выводе (если ты кнечно там исходный код не хранишь) - при выводе использовать htmlspesialchars()
или тупо striptags - при вводе данных в БД - если тебе там нафиг теги не нужны