Ne faites jamais confiance aux données envoyées par un utilisateur. Un champ de formulaire peut contenir du code malveillant. Trois réflexes protègent l’essentiel.
1. Se protéger des injections SQL
N’insérez jamais directement une valeur du formulaire dans une requête. Utilisez des requêtes préparées (PDO) : la valeur est traitée comme une simple donnée, jamais comme du code SQL.
2. Se protéger des failles XSS
Avant d’afficher une donnée saisie, passez-la par htmlspecialchars(). Cela transforme les balises en texte inoffensif et empêche l’injection de scripts.
3. Valider et filtrer
- Vérifiez le format attendu (un email ressemble-t-il à un email ?).
- Utilisez filter_var() pour valider ou nettoyer.
- Contrôlez la longueur et le type des données.
À retenir : requêtes préparées contre les injections SQL, htmlspecialchars() contre le XSS. La règle d’or : ne jamais faire confiance aux entrées.