Хорошо, поэтому я читал об уценке здесь, в SO и в другом месте, и шаги между пользовательским вводом и db обычно задаются как
- конвертировать уценку в html
- sanitize html (w/whitelist)
- вставить в базу данных
но для меня имеет смысл сделать следующее:
- санизировать уценку (удалить все теги - нет исключений)
- конвертировать в html
- вставить в базу данных
Я что-то упустил? Мне кажется, что это почти xss-proof