При выводе пользовательского ввода я использую эту функцию:
function bbkoda($text) {
$text = htmlspecialchars($text);
$text = nl2br($text);
$hitta = array(
"'\[b](.*?)\[/b]'is",
"'\[i](.*?)\[/i]'is"
);
$byt = array(
"<b>\\1</b>",
"<i>\\1</i>"
);
$text = preg_replace($hitta, $byt, $text);
return $text;
}
Это довольно безопасно, верно? Я очищаю все, что я вставляю в БД с mysql_real_escape_string
, и выводю с htmlspecialchars
. Я очень сомнительный человек: P
Спасибо