Ответ больше не верен. Rails 3 автоматически экранирует html для вас, поэтому, когда у вас есть контроллер:
@error = "<h1>OMG u broke teh intertubez!!111</h1>"
Это выведет HTML без экранирования:
<%= raw @error %>
И то и другое ускользнет от HTML:
<%= h @error %>
<%= @error %>