1) При записи данных в базу с помощью AR , строки экранируются. Т.е. у вас не будет там sql инъекции.
Чистить теги можно двумя методами:
1) при выводе в вьюхе, например:
<?= Html::encode($model->message) ?>
2) Чистить с помощью Htmlpurify, в методе beforeSave например:
$this->content = HtmlPurifier::process($this->content) ;