Я впервые создаю форму PHP, которая будет выполнять запрос MySQL, используя INSERT INTO для хранения данных в рабочей БД.Будет ли это проходить как «безопасный» или это чрезмерное убийство?
$orderText = $mysqli->real_escape_string(stripslashes(htmlentities((!isset($_POST["order_text"])?"undefined":$_POST["order_text"]))));
$stmt = $mysqli->prepare("INSERT INTO testtable (order_text) VALUES (?)");
$stmt->bind_param('s',$orderText);
$stmt->execute();
Я не уверен, как отсутствие SELECT * влияет на величину риска, которому я себя открываю, нопохоже, что сценарий, который использует только INSERT, безопаснее.Правда?