5% ungefär är det. Sen ska du _alltid_ utan undantag ha kollen serverside. Javascriptet ska vara till för att visa/hjälpa användaren om vad som behövs. Din validering ska du ha på ett område där du har all kontroll, dvs din server inte klientens webbläsare.
Apropå valideringen serverside, att kolla en epostadress är ju lätt, men att kolla ett textfält som tillåter inmatning av både text och siffror, hur gör jag det, för att försökra mig om att texten inte innehåller något som tex. kan skada min databas?
Jo, men jag är inte så hemma på det....än....men just en text som får innehålla allt möjligt, hur kollar man en sådan med regexp? Jag menar att en mailadress är ju uppbyggd på ett visst sätt, liksom ett telefonnummer osv. Men just en allmän text, om man vill kolla så att den inte innehåller något "farligt"..?
vad är "farligt"? In datan från användaren? SQL injection? Du måste alltid kontrollera datan från användaren innan du lägger in det i din databas... med hjälp av javascript kan du ge en popup eller något liknande för använaren så hon slipper ladda om sidan utan du return false så att dom kan göra om det... men rättningen måste alltid ske server side.
Men beroende på vad det är för fält så kanske man vill kunna skriva in en SQL-sats? I ett textdokument för t.ex. support, ett kontaktformulär eller i ett forum är det ju inte speciellt klokt att stoppa sådanna saker. Det är inte en kontroll jag skulle ha på serversidan heller.
Som redan sagts så låter det konstigt att göra en sådan kontroll på klientsidan. Mycket bättre att escape:a på serversidan, jag menar - tänk om någon blir döpt till Insert Into en dag. Folk döper sina ungar till så mycket konstigt nu för tiden!