parser

Написать ответ на текущее сообщение

 

 
   команды управления поиском

Экранирование применяется к внешним данным

Безымянный 06.02.2019 00:19

К данным, написанным разработчиком или парсером экранирование не применяется.
$set[set json = '$json']
^void:sql{insert into test $set}
Вас же не удивляет, что в этом случае экранирования ' не происходит?
То есть правильно будет пометить $json недостоверным:
^void:sql{insert into test set json = '^taint[$json]'}