Ver Mensaje Individual
  #4 (permalink)  
Antiguo 24/03/2010, 18:32
Avatar de pateketrueke
pateketrueke
Modernizr
 
Fecha de Ingreso: abril-2008
Ubicación: Mexihco-Tenochtitlan
Mensajes: 26.399
Antigüedad: 16 años, 1 mes
Puntos: 2534
Respuesta: usar mysql_real_escape_string en $_FILES y $_SESSION

Cita:
Iniciado por PJ100 Ver Mensaje
Bueno la función en sí escapa ciertos caracteres, y evita que te puedan hacer SQL inyection, no?
así es, tienes razón... y en base a eso debes aplicar tu propio criterio, como las variable $_FILES la crea el sistema no veo necesidad de escaparla...

así mismo, $_SESSION la emplea el programador y no es accesible ni alterable por el usuario, de ese modo solo tu sabes en que momento es necesario escapar ciertas variables...

en todo caso si asignas una valor introducido por el usuario deberías validarlo mucho antes de almacenarlo, y no al momento de utilizarlo... he ahí el detalle!!
__________________
Y U NO RTFM? щ(ºдºщ)

No atiendo por MP nada que no sea personal.