Опорная идея
Input validation проверяет, что данные соответствуют ожидаемой схеме: тип, длина, формат, диапазон, enum. Output encoding защищает контекст вывода: HTML, URL, JavaScript, SQL. Эти практики закрывают многие injection/XSS сценарии, но только если применяются системно.
Важно валидировать на границе системы и не смешивать пользовательский ввод с командами, SQL или шаблонами без безопасного API.