Pour les utilisateurs, si l'user est déjà auth en tant qu'admin il n'y pas de problème de confiance et si il ne connais pas a l'avance tous les noms de tables il ne pourra pas faire de liste.
Bien que l'user soit deja admin, je suis d'accord qu'il faut quand meme vérifier l'intégrité du nom de la table et je pense que la meilleure solution si tu ne connais pas le nom des tables est d'utiliser un regex pour formater la chaine et éviter les injections.
Si tu connais a l'avance le nom des tables, tu peux faire une table (par exemple: tListe) qui contient le nom de tes tables dynamiques. Losque l'admin veut selectioner une table, tu regarde si le nom de la table existe dans tListe (tu utilises une requete préparée a ce moment la) comme ca tu récupère le nom depuis la bdd pour l'utiliser dans ta prochaine requête.
Message édité le 08 juin 2015 à 11:34:37 par Pseudo supprimé