Кажется, есть много принятых ответов относительно того, нужно ли кодировать сгенерированные пользователем атрибуты HTML (например, атрибут alt
изображения), «экранировать» их или «санировать» их.
Мне интересно: если я отображаю сгенерированные пользователем атрибуты alt для элементов img, как мне их кодировать (если вообще нужно), я должен и кодировать, и дезинфицировать?Должен ли я и дезинфицировать, и убежать?
Если я знаю, что у какого-либо символа есть возможность показать, как мне следует обрабатывать эту сгенерированную пользователем строку перед установкой ее в качестве атрибута alt?