Muss ich Ausgaben aus einer Datenbank heraus auch escapen, wenn ich sie bei
der Eingabe bereits escaped habe?
Beispiel:
User a gibt "<b>HI! ICH MACHE ALLLLEEEEES FETT!" als Kommentar ein.
Als Ausgabe kommt der selbe Text auch unformatiert - Zweck erfüllt.
Denoch weiß ich nicht so recht, ob ich das auch Escapen muss.
Soll bzw muss ich? Oder reicht bei der Ausgabe einfach mysql_real_escape_string?
der Eingabe bereits escaped habe?
Beispiel:
User a gibt "<b>HI! ICH MACHE ALLLLEEEEES FETT!" als Kommentar ein.
Als Ausgabe kommt der selbe Text auch unformatiert - Zweck erfüllt.
Denoch weiß ich nicht so recht, ob ich das auch Escapen muss.
Soll bzw muss ich? Oder reicht bei der Ausgabe einfach mysql_real_escape_string?