Rails 2.0ではビューのヘルパーメソッドとしてsanitizeメソッドなどが追加されました。これはHTMLをパースして、不要なタグや属性なんかを賢く取り除くというものです。 sanitize("<p>hoge</p>") # => <p>hoge</p> sanitize("<p onclick="alert('foo')">hoge</p>") # => <p>hoge</p> sanitize("<iframe src='http://example.com/foo'></iframe><p>hoge</p>") # => <p>hoge</p> strip_tags("<iframe src='http://example.com/foo'></iframe><p>hoge</p>") # => hoge とても便利なのでビュー以外、例えばモデルのbefore_validate