Хм. Вместо того, чтобы «очищать» ввод или использовать какое-либо регулярное выражение для удаления тегов, насколько безопасно помещать пользовательские данные в <textarea>
?
Например, скажем, есть страница PHP, которая делает следующее:
echo '<textarea>';
echo $_GET['whuh_you_say'] ;
echo '</textarea>';
Обычно это уязвимо для атак xss, но в textarea
все теги сценариев будут отображаться как <script>
и не будут выполняться.
Это небезопасно?