---
title: "exec_INSERTquery und Sicherheit"
url: "https://www.typo3.net/d/51389-exec-insertquery-und-sicherheit"
source: "typo3.net"
tags: ["Extensions","Entwicklung","Frage"]
created: "2006-10-09"
last_reply: "2006-10-09"
replies: 2
solved: false
page: 1
pages: 1
lang: "de"
---

# exec_INSERTquery und Sicherheit

Extensions › Entwicklung · 2 Antworten · gestartet 2006-10-09

## Eröffnungsbeitrag

**kistner** · 2006-10-09 · [Beitrag #1](https://www.typo3.net/d/51389-exec-insertquery-und-sicherheit/1)

Hallo,
ich benutze exec_INSERTquery um Formulareingaben aus einem Frontend-Plugin in die Datenbank zu schreiben.
Besitzt diese Funktion bereits Überprüfungsroutinen zur Datensicherheit (wie im PHP z.B. die Prepared Statements), oder ist man besser damit beraten die eingegebenen Daten mittels PHP auf böse Sonderzeichen und Skripte zu untersuchen?

## Antworten

### [#2](https://www.typo3.net/d/51389-exec-insertquery-und-sicherheit/2) · just2b · 2006-10-09

Hallo,

wenn du from, where usw brav trennst bist du schon mal auf der sichereren seite, aber ein Blick auf <http://typo3.org/fileadmin/typo3api-4.0.0/de/d07/classt3lib__DB.html#7b17306626fbf95a27cf7c854cfba59a> verrät:

> string 	Optional additional WHERE clauses put in the end of the query. NOTICE: You must escape values in this argument with $this->fullQuoteStr() yourself!

Dann noch ein Blick in die TYPO3 Coding Guidelines > <http://typo3.org/documentation/document-library/core-documentation/doc_core_cgl/current/view/>

> **GET and POST values**
> When you take in values from outside through GET and POST you should always use the API functions supplied by TYPO3. They are t3lib_div::_GET(), t3lib_div::_POST(), and t3lib_div::_GP(). These will always deliver you values where quotes are not escaped (thus “clean”). And that means you can consistently pass these values through $GLOBALS['TYPO3_DB']->quoteStr() when building queries.
>
> **Generally for WHERE clauses**
>
> For all WHERE clauses (of UPDATE, DELETE and SELECT) remember rigid usage of $GLOBALS['TYPO3_DB']->quoteStr() / intval() + of course such as t3lib_BEfunc::deleteClause() etc.

lg georg

### [#3](https://www.typo3.net/d/51389-exec-insertquery-und-sicherheit/3) · jenses · 2006-10-09

Der Hinweis auf ein profanes htmlspecialchars() wäre wohl angebrachter gewesen,
wenn es um Sicherheit und Formulareingaben geht.  ;)

---

Quelle: „exec_INSERTquery und Sicherheit“, typo3.net, https://www.typo3.net/d/51389-exec-insertquery-und-sicherheit
Beiträge von Mitgliedern des Forums. Bitte mit Link auf die Diskussion zitieren.
