IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Securite PHP formulaire


Sujet :

Langage PHP

  1. #1
    Membre régulier
    Inscrit en
    Décembre 2008
    Messages
    319
    Détails du profil
    Informations forums :
    Inscription : Décembre 2008
    Messages : 319
    Points : 89
    Points
    89
    Par défaut Securite PHP formulaire
    Bonjour,

    j'ai besoin d'un peu d'éclaircissement sur la sécurité PHP

    voilà je souhaite sécurisé un formulaire en php mais c est un peu flou

    par exemple j'ai

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    $var=mysql_real_escape_string(htmlspecialchars($_POST['var']));
    dans quel cas utilisé mysql_real_escape_string ou htmlspecialchars ou htmlentities

    Merci de votre aide

  2. #2
    Modérateur
    Avatar de grunk
    Homme Profil pro
    Lead dév - Architecte
    Inscrit en
    Août 2003
    Messages
    6 692
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Côte d'Or (Bourgogne)

    Informations professionnelles :
    Activité : Lead dév - Architecte
    Secteur : Industrie

    Informations forums :
    Inscription : Août 2003
    Messages : 6 692
    Points : 20 241
    Points
    20 241
    Par défaut
    Salut,
    mysql_real_escape_string sur toutes données textuelles en entrée
    intval (ou équivalent) sur toute données numérique en entrée
    htmlentities sur toutes données en sortie

  3. #3
    Membre émérite
    Avatar de Seb33300
    Homme Profil pro
    Développeur Web
    Inscrit en
    Janvier 2007
    Messages
    1 564
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : Thaïlande

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Janvier 2007
    Messages : 1 564
    Points : 2 399
    Points
    2 399
    Par défaut
    Bonjour,

    mysql_real_escape_string sert à protéger une requête pour MySQL pour éviter les injections SQL

    htmlspecialchars et htmlentities permettent de remplacer les caractères spéciaux par leur code html.
    Par exemple si quelqu'un saisie <a href="son site">click ici !</a> dans ton formulaire et que tu affiches ce qui a été saisie sur ton site, le lien apparaitra. Alors que si tu utilise ces fonctions, ça sera écrit comme ce que tu viens de lire. les caracteres < et > seront remplacer pour ne pas être interprété comme du code html.

    En général, en base de donnée, on stocke ce qui a été saisie et on utilise htmlspecialchars et htmlentities uniquement pour l'affichage.

Discussions similaires

  1. [Sécurité] php.ini
    Par stephane eyskens dans le forum Langage
    Réponses: 5
    Dernier message: 29/11/2005, 13h21
  2. [Sécurité] [php.ini][exim]problème de configuration
    Par david_0131b4 dans le forum Langage
    Réponses: 1
    Dernier message: 17/11/2005, 12h34
  3. [HTML][PHP] Formulaire impossible de récupérer les variables
    Par Pfeffer dans le forum Balisage (X)HTML et validation W3C
    Réponses: 1
    Dernier message: 11/11/2005, 16h08
  4. Réponses: 2
    Dernier message: 27/10/2005, 18h59
  5. [Sécurité] PHP LDAP
    Par ripou dans le forum Langage
    Réponses: 2
    Dernier message: 24/10/2005, 18h00

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo