EntityCodec — инструмент представления проверяемого текста. Он не знает парсер, шаблонизатор, состояние кавычек, схему URL или границу доверия и не является санитайзером.

Контекст определяет экранирование

Кодирование угловых скобок полезно в текстовом узле HTML, но не проверяет URL, не делает безопасной строку скрипта и не удаляет опасную разметку.

Используйте средства целевой системы

Предпочитайте обычную текстовую привязку и проверенные API санитизации целевого фреймворка. Не обходите защиту и не вставляйте результат как небезопасный raw HTML.

Проверьте точное место использования

Кодирование символьных ссылок меняет представление текста, а не уровень доверия к данным. Оставляйте результат текстом, пока целевая система не применит правильное для контекста экранирование или санитизацию. После вставки сравните результат полностью. Для воспроизводимой проверки храните один буквальный пример рядом с ожидаемой кодированной формой, дважды выполните один и тот же профиль и сверьте каждый амперсанд, точку с запятой, кодовую точку, пробел и перенос. Затем проверьте текстовую привязку целевой системы на безвредных характерных символах. Если система нормализует, повторно декодирует или рендерит значение, документируйте это отдельно: такое поведение уже находится за границей EntityCodec.