1 - NÃO utilize as funções mysql_* pois as mesmas são consideradas obsoletas (deprecated) e logo serão removidas. Mais alguns motivos para não usá-las.
Utilize prepared statements, isso vai reduzir a vulnerabilidade de sql injection, pois a consulta é dividida em duas partes, o comando sql e as marcações(? ou :nome) que serão substituidos pelos valores, o primeiro é executado já o segundo mesmo contendo uma instrução sql válida será tratado como texto puro.
As marcações não podem substituídas ...
↧