- Hvorfor forventer du, at du altid vil bruge dataene i en HTML-kontekst? "Jeg <3 dig" og "Jeg <3 dig" er ikke de samme data . Gem derfor dataene som det er tiltænkt i databasen. Der er ingen grund til at opbevare det undsluppet.
-
HTML undslipper data, når og kun når det er nødvendigt, giver dig selvtillid til at vide, hvad du laver. Dette:
echo htmlspecialchars($data);
er meget bedre end:
echo $data; // The data should already come escaped from the database. // I hope.