Denna artikel är en bland många som råder oss att köra utf8_decode() på input innan strip_tags() eller htmlspecialchars() m.m. Detta för att förhindra att någon elaking ändå lyckas smyga in html eller javascript genom att skicka taggarna som utf8.
Mitt problem är att texten pajar när jag gör på det viset. Å, Ä, Ö och andra unicode-tecken blir bara en massa frågetecken. Så, hur använder jag utf8_encode()-skyddet mot XSS-attacker utan att förstöra texten?
Jag gjorde lite test på kod som var UTF8-kodad, och den gick alldeles utmärkt att köra htmlentities(), strip_tags() eller andra kontroller på, så koden i länken du visade på hade ingen betydelse av den anledning de pekar på.
2783 ms totalt · 4 externa anrop · v20260731065814-full.81e7e81c