Ответ на ЗЫ - Можно.
http://www.bolotov.ru/
Посмотри эту страницу в HTML-коде и ты увидишь проверку введённого Емэйла на валидность прямо у клиента.
Но всёравно, и тут админ АБСОЛЮТНО прав - всё, что приходит от клиента - может содержать код взлома. Поэтому, перед покланием в базу, как минимум нужно проверить /убрать:
- если это поле "Имя", то там не должно быть "-", "+" и цифр,
- пробелы спереди и сзади в текстовом поле,
- все спецсимволы в тексте("`","\","." и др.) закрыть обратным слэшем - это делает команда addslashes(),
- везде, где только можно не давать клиенту вводить текст, а заменять это на выбор из выпадающего списка.
- отправлять переменные ПОСТом,
- в критичных случаях использовать для контроля возвращенного содержимого формы дайджест.
и молиться, молиться...
