Kullanıcı girişi içerdiği zaman bir sorun haline gelir tek zamandır. Eğer dizide koymak ne olduğunu biliyorum, ve güven. Ama sen, kullanıcıların geçiyoruz bilmiyorum ve bu güvenmiyorum.
Bu nedenle, bu özel durumda, kaçan gerekli değildir. Ama en kısa sürede kullanıcı girişi söz konusu olduğunda, should girişini kaçış.
Bu tehlikeli HTML kendisi değil, ancak HTML kullanıcıların tipi onları Javascript çalıştırmasına izin script etiketleri gibi, iletebilirsiniz.
Addition
Sadece output değil girişine üzerinde kaçmak için en iyi uygulama olduğunu unutmayın. Veri zarar nerede çıktı, yani sürekli o kaçmak istiyorum. Bu şekilde, tüm giriş kaçtı olduğundan emin olmak zorunda değilsiniz.
Belki farklı kurallar geçerli farklı biçimlerde veri çıkışının Bu yolla, sorunları yok. Eğer html çıktısı olarak şeyler gerekmiyorsa stripslashes()
veya htmlspecialchars_decode()
gibi şeyler kullanmak zorunda değilsiniz.