Чаще всего рекомендуется HTMLPurifier
, поскольку он содержит кучу обходных путей для предотвращения всех видов злоупотреблений XSS. Он отфильтровывает теги и атрибуты, которые могут пропустить другие решения. Это немного по настройке, и, возможно, излишне в некоторых настройках. Но это, безусловно, самый безопасный подход.
Вы можете настроить список разрешений с ним, но вы также можете применить метод strip_tags()
с помощью @yc. Но не один сам по себе! Только в сочетании с HTMLPurifier!