Hittade inte riktigt ngt klart svar när jag sökte.
Har ett formulär där html-kod inte får användas. Vilken princip är bättre: att köra htmlentities före eller efter att man sparat till databas?
Har även fält där det är tillåtet med html-kod, men det ställer till lite problem när man ska ha in det i ett value-attribut.
Vilken princip är bättre: att köra htmlentities före eller efter att man sparat till databas?
Helt klart bättre att köra efter, eftersom om du ångrar dig och vill att html-kod ska vara tillåtet, blir det mycket enklare om du har det vid utskriften.
Jag skulle htmlspecialchars istället för htmlentities, eftersom du bara vill konvertera <, >, & och ". Du får köra htmlspecialchars innan du stoppar in datan i ett attributvärde också.