Ver Mensaje Individual
  #18  
Antiguo 04-12-2006
Avatar de dec
dec dec is offline
Moderador
 
Registrado: dic 2004
Ubicación: Alcobendas, Madrid, España
Posts: 13.107
Reputación: 34
dec Tiene un aura espectaculardec Tiene un aura espectacular
Hola,

No. En realidad no se le aplica "Escapar" a la consulta SQL, sino a los elementos que la conforman.

Es decir, no se hace algo como esto:

Código PHP:
$titulo $_POST['titulo'];
$consultaSql Escapar("SELECT * FROM enlaces WHERE titulo = '$titulo'"); 
Sino que se hace algo como esto otro:

Código PHP:
$titulo Escapar($_POST['titulo']);
$consultaSql Escapar("SELECT * FROM enlaces WHERE titulo = '$titulo'"); 
Sigo el manual de PHP, la función: mysql_real_escape_string, concretamente el ejemplo número 2: "An example SQL Injection Attack".
__________________
David Esperalta
www.decsoftutils.com

Última edición por dec fecha: 04-12-2006 a las 19:15:36.
Responder Con Cita