куда пользователь может записать свое значение, можно как-то массово защитить поля от ввода html, или каждое поле через мутацию обрабатывать?
                  
                  
                
Можно. В документации об этом написано
Обсуждают сегодня