куда пользователь может записать свое значение, можно как-то массово защитить поля от ввода html, или каждое поле через мутацию обрабатывать?
Можно. В документации об этом написано
Обсуждают сегодня