Не очень сложный вопрос.
Появилась необходимость отключить autoescape для вывода форматированного текста. Но пользователю, конечно же, нельзя ничего форматировать. Сейчас я это сделал путём замены всех < > на ничего.
Хотелось бы уточнить, остаются ли ещё возможности для пользователей поломать вёрстку, если они что-то не то введут.
Я проверил, поставлял всякий код из инспектора браузера, вроде как работает как надо.