Bonjour,
je suis pas sûr d'avoir compris, parce-que j'ai souvent entendu qu'il fallait sécuriser les variables à l'affichage avec htmlspecialchars() c'est à dire que, si j'affiche sur la page :
$variable = 'bonjour';
echo $variable;
il y aurait soi-disant une faille xss
pourtant je ne vois pas comment le client pourrait modifier la valeur de la variable, à moins d'avoir accès à la page php gérée par apache
sur les variables $_POST['var'] des formulaires je comprends, car c'est le client qui rempli le contenu de la variables, donc il peut bien mettre ce qu'il veut, du code par exemple, d'où la nécessité de les sécuriser à la réception, mais lorsqu'une variable ne fait pas appel à une action du client, je ne vois vraiment pas où est la faille.
alors, est-ce qu'il faut vraiment mettre toutes les variables qu'on 'affiche dans htmlspecialchars() ?
merci !