在我的应用程序中,用户可以发布他们的状态更新,您可能会发布一些代码 html/javascript 或任何其他脚本,我将其存储在我的数据库中,并在网页上显示,我想显示此代码在不影响页面的情况下,代码应该显示为普通文本,它不应该在服务器端处理或在客户端加载时运行......我怎样才能做到这一点?而且我在没有任何处理或任何其他过滤器的情况下存储它mysql_real_escape_string()
......strip_tags()
不对其进行任何处理是否很好?有没有与之相关的威胁?如果我应该对其执行任何操作,那么我应该使用哪些功能更安全,并实现将用户输入显示为普通/纯文本的目标。
更新:阅读所有答案后,我想我应该去阅读更多关于htmlspecialchars
和htmlentities