Originariamente inviato da filippo.toso
IMHO non è una teoria corretta.

Se il campo NON deve contenere del codice HTML, allora dovrà essere eliminato PRIMA del salvataggio.
Io l'input lo valido, e se c'è qualcosa che non mi piace, lo rifiuto.
Se lo salvo, salvo quello che ha scritto l'utente.

Sempre in linea di principio eh