Protéger les insertions sql

Bonjour à tous,

J'ai beau fouiller dans les fichiers de spip 2.x, je ne vois pas où se
trouvent les fonctions pour protéger les insertions dans la base de
données.

Quelqu'un peut il me dire dans quel(s) fichier(s) cela se passe ?

Merci d'avance.

C'est-à-dire protéger les insertions sql ? dans un plugin? Un squelette ?

-----Message d'origine-----
De : Christian Thomas [mailto:christian.canaille@gmail.com]
Envoyé : mercredi 28 janvier 2009 22:17
À : spip@rezo.net
Objet : [Spip] Protéger les insertions sql

Bonjour à tous,

J'ai beau fouiller dans les fichiers de spip 2.x, je ne vois pas où se
trouvent les fonctions pour protéger les insertions dans la base de
données.

Quelqu'un peut il me dire dans quel(s) fichier(s) cela se passe ?

Merci d'avance.
_______________________________________________
liste spip
spip@rezo.net - désabonnement : spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip

Documentation de SPIP : http://www.spip.net/

irc://irc.freenode.net/spip ou
http://embed.mibbit.com/?server=irc.freenode.net&channel=%23spip

Christian Thomas a écrit :

Bonjour à tous,

J'ai beau fouiller dans les fichiers de spip 2.x, je ne vois pas où se
trouvent les fonctions pour protéger les insertions dans la base de
données.

sql_quote(), ou éventuellemnt intval() si tu attends une entrée numérique.

Les q des fonctions sql_insertq() ou sql_updateq() font automatiquement les sql_quote().

--
MM.

Christian Thomas a écrit :

J'ai beau fouiller dans les fichiers de spip 2.x, je ne vois pas où se
trouvent les fonctions pour protéger les insertions dans la base de
données.
Quelqu'un peut il me dire dans quel(s) fichier(s) cela se passe ?

ben... les données à insérer sont nettoyées au coup par coup :
intval, addslashes, stripslashes...

et non : pas de mysql_real_escape_string ou mysql_escape_string
(spécifiques à mysql)

sinon la fonction spip_desinfecte() traite les GET, POST...