2010-08-30 4 views
1

Я не уверен, какой из них использовать в этой ситуации ???htmlspecialchars или mysql_real_escape_string?

$query1 = "SELECT * FROM messages WHERE 
messages.custid='".htmlspecialchars($_SESSION['customerid'])."' 
ORDER BY messages.id LIMIT $start, $limit "; 
+1

thats смешно. http://stackoverflow.com/users/342391/user342391 - обратите внимание на 5 вопросов –

+1

Веки или ноги, я не уверен, что использовать, чтобы ходить в магазин ... –

ответ

2

использование mysql_real_escape_string .. Но на самом деле, не делают этого

вместо этого, установить библиотеку PDO Груша, а затем использовать prepared statement для запроса

0

mysql_real_escape_string() сделана Especialy для Mysql таблицы , как указано в названии ;-)

Смежные вопросы