parser

Написать ответ на текущее сообщение

 

 
   команды управления поиском

<title> -- тоже валидная конструкция, как и <script>js XXS js-код</script>

Misha v.3 14.08.2010 03:50

парсер запрещает вывод не НЕвалидных конструкций, а конструкций, введённых пользователем. "языки" лишь говорят _как_ он их запрещает в каждом случае (он их не выкидывает, а преобразовывает).

тот-же '&' не трогается при отдаче его sql серверу.

P.S. про ваш случай с шаблоном я вообще не понял. если вы его написали сами, то там не будет делаться никаких замен. если вы его грузите из файла и вы знаете что там написанный вами шаблон -- то просто "пометьте" его весь как as-is.