EntityCodec — инструмент представления проверяемого текста. Он не знает парсер, шаблонизатор, состояние кавычек, схему URL или границу доверия и не является санитайзером.
Контекст определяет экранирование
Кодирование угловых скобок полезно в текстовом узле HTML, но не проверяет URL, не делает безопасной строку скрипта и не удаляет опасную разметку.
Используйте средства целевой системы
Предпочитайте обычную текстовую привязку и проверенные API санитизации целевого фреймворка. Не обходите защиту и не вставляйте результат как небезопасный raw HTML.
Проверьте точное место использования
Кодирование символьных ссылок меняет представление текста, а не уровень доверия к данным. Оставляйте результат текстом, пока целевая система не применит правильное для контекста экранирование или санитизацию. После вставки сравните результат полностью. Для воспроизводимой проверки храните один буквальный пример рядом с ожидаемой кодированной формой, дважды выполните один и тот же профиль и сверьте каждый амперсанд, точку с запятой, кодовую точку, пробел и перенос. Затем проверьте текстовую привязку целевой системы на безвредных характерных символах. Если система нормализует, повторно декодирует или рендерит значение, документируйте это отдельно: такое поведение уже находится за границей EntityCodec.