私のサイトの管理領域では、データベースに入力されるフォーム入力を取得するときにmysqli_real_escape_stringを使用しています。正常に動作しますが、スクリプトの挿入を防ぐことはできません。つまり、次のようなスクリプトをパススルーできます。
<script>alert('hello');</script>
悪意のある管理者が厄介なものを注入するのを防ぐために、これに加えて何を使用しますか?
htmlentities()
?strip_tags()
?htmlspecialchars()
?
入力データにhtmlが必要ないバックエンドフォームでフォーム入力をサニタイズする適切な方法は何ですか?私は混乱しています?