Вы должны также принять двойные кавычки "
, одинарные кавычки '
и амперсанды &
. Если вы делаете это все во время отображения / генерации вывода, то да, этого достаточно.
Вы должны только обеспечить , что вы делаете это для любого пользовательского ввода, такого как параметры запроса, URL-адрес запроса, заголовки запроса и пользовательский ввод, который хранится в хранилище данных.
В PHP вы можете сделать это с помощью htmlspecialchars()
, а в JSP cou - с помощью JSTL <c:out>
.