で
…
l
何がまずい?
-
PHP
的には
$REQUEST_
も少々危険
-
SQL Injection
と
XSS
がナチュラルに存在
l
新規なら?
-
ちゃんとエスケープ処理用の集約点を作る&する
l
リファクタの時は?
-
まず「危ない箇所」を洗い出す
(grep
可能なコメント
-
(
場当たりだけど
)
各個撃破。
XSS
などは「テンプレートエ
ンジン」使ってないと特に大変だけど、やる!!
-
せめて「関数化」で集約点つくるか、本質的には、全体
的に設計をやりなおす