Ver Mensaje Individual
  #17 (permalink)  
Antiguo 08/02/2013, 10:36
art_rockerd
 
Fecha de Ingreso: agosto-2012
Ubicación: México
Mensajes: 106
Antigüedad: 11 años, 8 meses
Puntos: 6
Respuesta: AYUDA-Inyección de Código SQL.

Cita:
Iniciado por abimaelrc Ver Mensaje
Bueno si usa la parametrizadas no hay necesidad de usar el *_real_escape, así que puedes escoger cualquiera de los dos, yo prefiero la de parametrizadas.
Encontre esto...:

PHP

En el caso de PHP puede ser interesante hacer uso de PHP Data Objects (PDO) y las consultas parametrizadas (bindParam())

A continuación se presenta un ejemplo de sentencia SQL que devuelve los usuarios de la tabla TablaUsuarios cuyo valor de la columna Nombre coincide con el texto “Flu”:
Código PHP:
    $sql‘SELECT FROM TablaUsuarios WHERE Nombre= :name’;

    
$query$conn->prepare($sql);

    
$query->bindParam(:name’‘Flu’);

    
$query->execute(); 
Fuente: http://www.flu-project.com/protegien...2ee-y-net.html
Es una de las formas que encontre de parametrizar las consultas, y usan PDO, aunque estoy termiado de migrar todo a MYSQLi (uu') usando real_escape_string, creen que sea mejor esta forma que les posteo aqui?

Gracias por sus comentarios.