SQL क्वेरी में जाने के लिए पैरामीटर से बचने के लिए आप नहीं ऐडलैश का उपयोग करें, लेकिन mysql_real_escape_string
.
उदाहरण:
<?php
$param = mysql_real_escape_string($_GET['param']);
$query = "SELECT f1, f2 FROM atable WHERE f3 = '$param' ";
// these single quotes here are essential !! ^ ^
// if you leave out the quotes you **will** suffer SQL-injection.
SQL-पैरामीटर से बचने का यह सही तरीका है।
या और भी बेहतर तरीके से तैयार किए गए कथनों के साथ PDO का उपयोग करें, तो आपको बचने की बिल्कुल भी आवश्यकता नहीं है।