Hallöchen,
während meiner Überlegungen zur Gestaltung meiner Webseite kam ich an dem Sicherheitsaspekt nicht vorbei.
Ich verwerte Benutzereingaben von Formularen und übergebe teilweise Werte per GET.
Da kam mir der Gedanke "Warum mysql_real_escape usw. verwenden, wenn ich auch einfach die übergebenen Werte auf Sonderzeichen überprüfen kann und bei Vorhandensein kritischer Zeichen eine Fehlerausgabe erzeuge und die Abarbeitung des Scripts abbreche?"
Mir schwebt da eine Verwendung von einem Schnippsel wie
vor.
Suchpattern ist nicht vollständig.
Daher meine Frage an euch: Hinkt mein Gedanke?
Danke im Voraus und viele Grüße,
Boris
während meiner Überlegungen zur Gestaltung meiner Webseite kam ich an dem Sicherheitsaspekt nicht vorbei.
Ich verwerte Benutzereingaben von Formularen und übergebe teilweise Werte per GET.
Da kam mir der Gedanke "Warum mysql_real_escape usw. verwenden, wenn ich auch einfach die übergebenen Werte auf Sonderzeichen überprüfen kann und bei Vorhandensein kritischer Zeichen eine Fehlerausgabe erzeuge und die Abarbeitung des Scripts abbreche?"
Mir schwebt da eine Verwendung von einem Schnippsel wie
PHP-Code:
function keinesonderzeichen($string)
{
if (ereg('[!"§$%&/()=?`´\/,\']', $string ) )
{
return true;
}
}
Suchpattern ist nicht vollständig.
Daher meine Frage an euch: Hinkt mein Gedanke?
Danke im Voraus und viele Grüße,
Boris
Kommentar