salve, ho da poco appreso di questi possibili attacchi, così ho applicato (prima di ogni query da inviare) il mio bel mysql_real_escape_string($string);
ora leggendo in internet però, molti parlano di essere ancora più paranoici, creare delle ban-word-list, gestire l'input in altri modi (esempio se ci si aspetta caratteri, verificare che siano solo caratteri, etc etc). quello che mi chiedo è? ma allora mysql_real_escape_string non è la soluzione effettiva alle SQL Injection, o si?
se qualcuno riesce a farmi un esempio di dove quella funzione potrebbe fallire sarebbe ottimo
saluti


