Open棟梁 wiki
ASP.NET Web Formでのサニタイジング方針について纏めます。
ASP.NETでは最低限、TextBox?コントロールが既定でサニタイジング処理を行う。
しかし、Labelコントロール等は既定でサニタイジングされないので、
TextBox?コントロールの入力をそのままLabelコントロール等に持って行くと、
XSS(クロスサイト・スクリプティング)が可能になってしまいます。
この辺りの仕様の組み方は、案件依存ですが、
基本的には、
になると思います。