是否有必要过滤/转义不安全的变量或其他标签以防止XSS?
严格来说,它是必要做htmlspecialchars()的绝对一切,你的输出从PHP网页.
htmlspecialchars()
如果你发现这会产生错误的结果(即由于双重编码而在浏览器中显示HTML代码),你在应用程序中发现了一个设计缺陷.
如果人们坚持这个简单的规则,XSS就不会成为问题.