Да, это нормально. Данные должны храниться в базе данных, введенной пользователем. Нет необходимости изменять данные в целях безопасности при вставке в базу данных.
При вставке в базу данных вы должны помнить, что никогда не следует вводить переменные непосредственно в SQL. Вы всегда должны использовать параметризованные подготовленные операторы. Они предоставляются, например, PDO .
При выводе данных вам необходимо их кодировать для носителя, на котором вы представляете данные. Если вы отображаете данные в HTML, вам нужно кодировать с помощью htmlspecialchars()
. Если вы помещаете данные в URL, вам нужно кодировать с помощью rawurlencode()
.