サイトを XSS から保護するためのエンコードの最小量を把握しようとしています。
< (<) と > (>) をタグ内に、" (") と ' (') を属性内にエンコードする必要があることは確かです。
& (&) もエンコードする必要がありますか? ユーザーがデータを保存しているときに二重エンコードに問題がありました (& が & になるため)。アンパサンドをエンコードしなかった場合に満足できるセキュリティ上の脆弱性や欠点はありますか? これは、必要な HTML エンティティを入力できることを意味します。
HTML エンティティとは、具体的にはエンティティ (© ™ など) に対応するアンパサンドのプレフィックス シーケンスを意味します。
この質問は言語に依存しません (もちろん、HTML 部分は除きます)。
編集:スタックオーバーフローを使用すると、HTMLでエンコードされたエンティティを保持できます:)それはわかります。