SQLに保存される情報をユーザーに入力させています。もちろん、すべての引用符などをエスケープしたいのですが、そのようなものを最終的なhtmlに出力したくありません。
すべての $_POST 変数に対してこの関数を実行しています。有効ですか?
function cleanArray($array) //prevent funky insertions
{
foreach ($array as &$value)
{
$value = mysql_real_escape_string(stripslashes(nl2br($value)));
}
return $array;
}
エスケープ文字列とストリップスラッシュが互いに打ち消し合うのが心配ですか?