Ver Mensaje Individual
  #2 (permalink)  
Antiguo 07/11/2009, 13:07
Avatar de HackmanC
HackmanC
 
Fecha de Ingreso: enero-2008
Ubicación: Guatemala
Mensajes: 1.817
Antigüedad: 16 años, 3 meses
Puntos: 260
Sonrisa Respuesta: Mysqli buscar con Like Forma correcta

Hola,

Cita:
Iniciado por morpheus747 Ver Mensaje
... el problema con esto es que dudo de su "SEGURIDAD" al momento de procesar el temita
yo creo que es muy propenso a sql injection ....
"SELECT ... WHERE algo = ?"

$temp = "%$algo%";
bind_param('s', $temp);

ó

bind_param('s', sprintf("%%%s%%", $algo));

Haciendo el reemplazo que hiciste 'de otra manera' sí existe la posibilidad. Usando 'prepared statement' con 'bind param' correctamente no debería existir 'sql injection' (aunque va a depender de la implementación de mysqli, y la probabilidad es muy baja).

Saludos,