INSERT INTOを使用してMySQLクエリを実行し、本番DBにデータを格納するPHPフォームを作成するのはこれが初めてです。これは「安全」に合格するのでしょうか、それともやり過ぎですか?
$orderText = $mysqli->real_escape_string(stripslashes(htmlentities((!isset($_POST["order_text"])?"undefined":$_POST["order_text"]))));
$stmt = $mysqli->prepare("INSERT INTO testtable (order_text) VALUES (?)");
$stmt->bind_param('s',$orderText);
$stmt->execute();
SELECT *の欠如が、私が直面しているリスクの量にどのように影響するかはわかりませんが、INSERTのみを使用するスクリプトの方が安全なようです。本当ですか?