Я беру информацию $ _POST и сохраняю ее в БД, а затем по запросу и распечатываю эту информацию для пользователя. Должен ли я использовать htmlspecialchars () перед вставкой этой информации или после запроса до ее вывода?
Кроме того, мне нужно, чтобы пользователи могли использовать кавычки и другие повседневные специальные символы. Я знаю, что могу использовать флаг ENT_NOQUOTES, но мне кажется, что если я это сделаю, это оставляет дыры в безопасности.
Мой сайт позволяет использовать Bbcode, и я хочу, чтобы пользователи могли использовать повседневные символы без необходимости видеть "amp; lt; & lt;? & Gt; &".
Терпение со мной <--- noob приветствуется!
Спасибо: D </p>