Я понимаю, что полезно очищать ввод данных пользователем, когда вы отображаете его на своем сайте, используя функцию наподобие htmlentities () в php. Но будет ли что-то подобное представлять риск XSS?
<input type="text" value="<?=user input drawn from the database?>" />
Было бы лучше очистить входные данные, как это?
<input type="text" value="<?=htmlentities(user input drawn from the database)?>" />
Я должен указать, что я говорю только о риске безопасности для атрибутов входных значений, я знаю, что мне все еще нужно очистить ввод данных пользователем, если я хочу отобразить его в другом месте на сайте.