ユーザー入力を出力するときは、次の関数を使用します。
function bbkoda($text) {
$text = htmlspecialchars($text);
$text = nl2br($text);
$hitta = array(
"'\[b](.*?)\[/b]'is",
"'\[i](.*?)\[/i]'is"
);
$byt = array(
"<b>\\1</b>",
"<i>\\1</i>"
);
$text = preg_replace($hitta, $byt, $text);
return $text;
}
これはかなり安全ですよね?でdbに挿入したものをすべてサニタイズしmysql_real_escape_string
、で出力しhtmlspecialchars
ます。私は非常に疑わしい人です:P
ありがとう