Нашли или выдавили из себя код, который нельзя назвать нормальным,
на который без улыбки не взглянешь?
Не торопитесь его удалять или рефакторить, — запостите его на
говнокод.ру, посмеёмся вместе!
Весь сайт в таком говне от людей, не знающих о циклах
смешно или не смешно, а говнокод присутствует, разве я неправ? или это сайт типа портал где люди выкладывают фильми etc. А школота кричит "Бойан" ?
Эх, помню, когда-то гости подписываться могли, щас бы Кэпом подписался. Ну так вот, говнокодовость данного кода заключается в следующем:
1. Использование strip_tags() после htmlspecialchars() бессмысленно, поскольку последняя экранирует теги.
2. Использование stripslashes() после htmlspecialchars() также неуместно. Хоть слэши и будут удалены корректно, правильнее было бы удалять их до экранирования. Кроме того, следовало бы отключить magic_quotes, поскольку полагаться на них давно уже никто не полагается, кроме нубов и слоупоков, а в 6-й версии PHP их не будет. А ещё лучше написать враппер, который бы распознавал, выключены ли они, и проводил расслэшивание при необходимости.
3. Проверка существования полей, переданных из формы, не производится. В случае лагов вылезут нотисы, если они не отключены.
4. Копипаста, везде копипаста. За неё надо убивать.
5. Про то, что неплохо бы цивилизованно работать с базой (aka PDO & prepared statements), уж не говорю.
Просьба за очевидность не шпынять, мне просто заняться вечером нечем было =3
вот обясните зачем делать это с `icq`='".mysql_real_escape_string(htmlsp ecialchars($uin))."' ладно бы чел не знал о цыклах... но не знать что он фильтрует - это уж простите извращенство цифры в htmlspecialchars($uin) гнать наверное у аффтара все поля типа TEXT :))) или вот приглядитесь как дату красиво и элегантно записывает
$sql = sprintf("блабла '%s' ,бла бла бла '%s'",
mysql_real_escape_string($_POST['bla']);
разве доступно для иньекции?
И потом насколько я знаю, htmlspecialchars(); нужно для того чтоб на странице вывода теги и етк не срабатывали нэ?
смешно или не смешно, а говнокод присутствует, разве я неправ? или это сайт типа портал где люди выкладывают фильми etc. А школота кричит "Бойан" ?
1. Использование strip_tags() после htmlspecialchars() бессмысленно, поскольку последняя экранирует теги.
2. Использование stripslashes() после htmlspecialchars() также неуместно. Хоть слэши и будут удалены корректно, правильнее было бы удалять их до экранирования. Кроме того, следовало бы отключить magic_quotes, поскольку полагаться на них давно уже никто не полагается, кроме нубов и слоупоков, а в 6-й версии PHP их не будет. А ещё лучше написать враппер, который бы распознавал, выключены ли они, и проводил расслэшивание при необходимости.
3. Проверка существования полей, переданных из формы, не производится. В случае лагов вылезут нотисы, если они не отключены.
4. Копипаста, везде копипаста. За неё надо убивать.
5. Про то, что неплохо бы цивилизованно работать с базой (aka PDO & prepared statements), уж не говорю.
Просьба за очевидность не шпынять, мне просто заняться вечером нечем было =3
ну не радость ли для глаз? может такого говна и очень много сдесь, но увидев это мне захотелось поделится радостью с другими :)))
а по стиль в целом: в децтве все мы так кодили
при моем 'децтве' всяких пхп не было
mysql_real_escape_string($_POST['bla']);
разве доступно для иньекции?
И потом насколько я знаю, htmlspecialchars(); нужно для того чтоб на странице вывода теги и етк не срабатывали нэ?