чтобы этого избежать, нужно при выводе данных, которые сохранились однажды от пользователя (при выводе комментария из БД, например) использовать функцию htmlspecialchars.пользовательский ввод будет отправлен браузером на сервер в той кодировке, что указана в хеадерах или в той, что сам браузер определил
вот только я плохо понимаю, при чем тут кодировка? зачем ее задавать разработчику? можете объяснить?