Pourquoi pas en prod' ?
A part que la requête n'est pas préparée je vois rien de dramatique 
Les requêtes préparées ne sont pas utiles dans ce cas de figure.
- Pas de framework, pas de séparation vue / modèle. C'est bien pour de petites applis voire moyennes mais sur de la grosse application c'est imbuvable, de surcroît, lorsqu'on débute, autant commencer avec les bonnes pratiques ;
- Pas de traitement de la sortie avec htmlspecialchars, donc faille XSS ;
- Le "die", ça n'existe pas.
- Le code de connexion à la base de données doit être répété sur chaque fichier, c'est une très mauvaise pratique, préférer un include ;
- Les identifiants de connexion à la base de données sont codés en dur, très mauvaise pratique aussi.
Si les données sont sécurisées au moment de l'écriture, elles n'ont pas besoin de l'être lors de la lecture.
C'est vrai sauf qu'à part pour les éditeurs WYSIWYG, il s'agit d'une mauvaise pratique. Si l'on découvre une faille dans htmlspecialchars, par exemple, la version stockée ne bénéficiera pas de la mise à jour. Alors que si l'on filtre dès l'affichage, le résultat obtenu sera mis à jour en même temps que la fonction qui filtre les données.
C'est même beaucoup plus sécurisé de le faire en écriture qu'en lecture.
Non, justement, c.f mon message du dessus.
C'est même pas vraiment une question de sécurité mais de logique, je pensais que c'était implicite dans mon message
Ça peut économiser du temps de traitement, comme je l'ai dit pour les éditeurs WYSIWYG puisqu'on va filtrer les balises HTML au lieu de les remplacer (white list). De plus sur un forum affichant des 100 aines de messages, oui on verra la différence. Seulement c'est à double tranchant... Il faut faire attention.
A savoir que si on utilise un filtre comme html entities il faut faire un décode a l'affichage sinon on affichera l'entité html
Si tu fais ça, tu retires tout l'avantage de htmlentities, c'est inutile (et c'est une faille de sécurité).
Le but de l'encodage est d'empêcher l'interprétation de code HTML (le rendant ainsi visible), pas de le rendre interprétable ;)
Ouep je fais ça quand je stocke des long textes htmls
Ben tu devrais pas x) Parce qu'en plus ça alourdit le texte (ça rajoute des caractères) et donc ça prendra plus de place en base de données.
Message édité le 14 août 2016 à 14:27:40 par Arthur340