Ben, moi si lors de l'entretien on m'avais parlé de mysql_real_escape_string(), pour "protéger" les requêtes mysql, j'aurais pas aimé, parce que je ne suis pas persuadé que cela serve à grand chose SI
1 - tu as un addslashes (ou un magic_quotes_runtime = on dans php.ini) ou un (php_flag magic_quotes_runtime 1 dans le virtualhost apache.)
2 tu encadres tes variables par des ' dans ton sql par ex ' .......AND mavar=\''.$mavariable.'\'.................');
Autre chose, la sécurité dans une application ce n'est pas "juste" quelques recettes de grand mères avec des incantations vaudou à la mode comme mysql_real_escape_string qui DOIT? être utilisée, mais part d'une réfléxion beaucoup plus profonde sur le fonctionnement de l'application et de ses interactions. Le plus Fun (désolé pour le jeu de mots) à propos de cette instruction, c'est la proposition dans le doc de faire un stripslashes avant. Par exemple, il peut y avoir effectivement un htmlspecialchars ou un striptags si c'est pour un forum (pour éviter le javascript voleur de cokkies par exemple).
Sinon pour l'image, je ne serais pas offusqué par les sky-chose, si le projet est interessant.
Pourquoi vous ne proposez pas du télétravail avec une réunion de temps en temps ?
Voila mes réflexions à 2 balles ah si, une dernière, faire de l'objet sur le web est de l'hérésie : il n'y a pas de persistance dans un mode client/serveur deconnecté comme php, tous les objets sont détruits à chaque fin de script et recréés à chaque début.
Le mode objet dans php5 est une décision politique ( destiné à attirer les dev java (et ca marche) et les dev C++) qui ne semble pas partagée par tous dans le haut staff PHP, de là a recruter des C++ qui s'ennuient, je crois que l'on peut perdre un peu des avantages de php, langage non typé, embarqué et non objet.
[^] # Re: Curiosité...
Posté par hervé Couvelard . En réponse au journal Offre d'emploi Développeur Web (Paris). Évalué à 1.
1 - tu as un addslashes (ou un magic_quotes_runtime = on dans php.ini) ou un (php_flag magic_quotes_runtime 1 dans le virtualhost apache.)
2 tu encadres tes variables par des ' dans ton sql par ex ' .......AND mavar=\''.$mavariable.'\'.................');
Autre chose, la sécurité dans une application ce n'est pas "juste" quelques recettes de grand mères avec des incantations vaudou à la mode comme mysql_real_escape_string qui DOIT? être utilisée, mais part d'une réfléxion beaucoup plus profonde sur le fonctionnement de l'application et de ses interactions. Le plus Fun (désolé pour le jeu de mots) à propos de cette instruction, c'est la proposition dans le doc de faire un stripslashes avant. Par exemple, il peut y avoir effectivement un htmlspecialchars ou un striptags si c'est pour un forum (pour éviter le javascript voleur de cokkies par exemple).
Sinon pour l'image, je ne serais pas offusqué par les sky-chose, si le projet est interessant.
Pourquoi vous ne proposez pas du télétravail avec une réunion de temps en temps ?
Voila mes réflexions à 2 balles ah si, une dernière, faire de l'objet sur le web est de l'hérésie : il n'y a pas de persistance dans un mode client/serveur deconnecté comme php, tous les objets sont détruits à chaque fin de script et recréés à chaque début.
Le mode objet dans php5 est une décision politique ( destiné à attirer les dev java (et ca marche) et les dev C++) qui ne semble pas partagée par tous dans le haut staff PHP, de là a recruter des C++ qui s'ennuient, je crois que l'on peut perdre un peu des avantages de php, langage non typé, embarqué et non objet.