Мой сайт позволяет людям (всем, у кого есть бесплатная учетная запись) вводить текст.До сих пор я убирал теги HTML и т. Д., Чтобы гарантировать, что они не могут вводить что-либо вредоносное.Однако теперь клиент спросил, можно ли разрешить пользователям вводить html.
Смысл этого в том, что некоторые пользователи могут захотеть добавить более сложные вещи, такие как формы.Все, что они вводят, отображается на другой странице, позже - поэтому они могут захотеть форму, которую другие люди могут заполнить и отправить.
Мой вопрос: каковы риски с этим?Очевидно, что я избегал бы персонажей, чтобы снизить риск инъекционных атак, но что еще мне нужно знать?
Или это настолько рискованно, что я вообще не должен этого делать?