бред какой-то. если есть опасность "взлома" людьми со стороны, то на кой фиг их вообще допускать к правке шаблона?
и более того, что такого нереально опасного может сделать шаблонизатор? или речь идет о самом пыхе в качестве шаблонизатора?
nerezus, тогда мой вопрос остается открытым: поскольку топикстартер выделяет понятие "шаблонизатор" и допускает правку сторонними пользователями, значит все-таки предполагается система парсинга шаблонов а не голое смешение кода и отображения. Отсюда и вопрос: чего это за шаблонизатор и нафига он такой нужен (если может выполнить любой запрос к бд, например)?
MadGreen
опять приходится додумывать, но видимо вопрос в том, чтобы вставлять чужой html код к себе на сайт и при этом не вставить чего-нибудь нехорошего. отсюда и изначальный вопрос "как проверить html код полученный со стороны на наличие уязвимостей для сайта перед его выкладыванием". то что пошло дальше про шаблонизатор чистой воды паранойя.
не знаю как часто и много автору придётся получать чужой код, но ради безопасности я бы сам руками бы просматривал чужеродный контент хотя бы поиском тегов "<?" и именно ручной проверкой что же там дальше в нем.
MadGreen, можно. но для этого надо иметь знания о принимаемых сервером запросах как минимум. при этом по логике не получится сделать ничего такого, что не мог бы сделать авторизированный клиент. Если этим клиентом не будет суперпользователь то скорее всего ничего особо криминального он не сделает и атака будет скорее направлена против клиента, а не против сервера.