Ver Mensaje Individual
  #2 (permalink)  
Antiguo 02/02/2009, 12:15
Avatar de Ronruby
Ronruby
 
Fecha de Ingreso: julio-2008
Ubicación: 18°30'N, 69°59'W
Mensajes: 4.879
Antigüedad: 15 años, 9 meses
Puntos: 416
Respuesta: Sobre la inyeccion SQL

mysql_real_escape_string() solo se usa para insertar los datos, no tienes que hacer una llamada a dicha funcion para recoger datos, por lo que no tienes que preocuparte.

Y claro que es importante tener en cuenta la inyeccion SQL, hay muchos usuarios maliciosos que pueden costarnos muy caro sino tomamos las precauciones necesarias.

Imaginate que un usuario no deseado obtenga acceso como administrador a tu sitio, ¿que desastre no?
Si quieres tener aun mas seguridad, no te conectes a la base de datos usando PHP mediante un usuario que tenga todos los permisos, solo los necesarios (usualmente SELECT, INSERT, DELETE y UPDATE).