Если среда javascript запускается на компьютере, на котором предоставляется ввод, это небезопасно (вы могли бы доверять содержимому потенциально вредоносного клиента.
В тех случаях, когда вы запускаете его на клиентском компьютере непосредственно перед отображением данных, это будет зависеть от других уязвимостей в вашем коде.
Хорошее практическое правило заключается в том, что ограничения безопасности обычно применяются на стороне сервера, где пользователь не может просто их обойти. Из того, что я помню, в PHP есть функция стрип-тэгов для этого, и в Apache StringEscapeUtils для java есть аналогичная функциональность. Я уверен, что есть что-то похожее в .net