Когда я отправляю ");--
из поля ввода на мой PHP-сервер localhost, он АВТОМАТИЧЕСКИ преобразует его в
\ "); -
Кажется, это здорово, за исключением того, что я не знаю, насколько заслуживает доверия это поведение.
Хотя кажется, что он избегает SQL-инъекций, моя среда разработки не совпадает с производственной средой, и я боюсь, что в производственной среде не может быть автоматически активирована такая защита ...
Почему PHP делает это (конвертирует ввод без использования mysql_real_escape_string
)? Всегда ли это или только с определенными расширениями? Безопасно ли полагаться на это поведение для предотвращения SQL-инъекций?