поля, по которым будет фильтрация
Нормальная ли практика отправлять гет запросом в качестве ключа гет параметра сразу название поля в БД?
И да и нет.
Дело в том, чтобы сделать универсальность фильтров Типо чтобы по всем страницам не проходиться и не писать везде свою логику фильтров А так ты условно собрал на фронте объект, где ключами будут фильтруемые поля в таблице
использовать в get реальное название поля можно, подставлять это название в запрос - нельзя.
Не совсем понял Где конкретно в get можно использовать реальное название?
весь мой ответ можно сократить до - "нельзя доверять никаким данным пришедшим от пользователя".
А если говорить о пост запросе? Я могу использовать в качестве ключа пост параметра название поля таблицы?
в качестве ключа - да, подставлять этот ключ в sql-запрос — ни в коем случае.
Обсуждают сегодня