Al usar json_encode para imprimir variables de PHP a javascript como:
const field = <?= json_encode($_GET['field']) ?>;¿Existe algún XSS u otro riesgo de inyección? Estas variables no se utilizarán en ninguna tarea relacionada con SQL, sino solo en javascript. No quiero que el usuario pueda pasar/ejecutar ningún código JS a través del parámetro GET.
EDITAR: parece que no puedo obtener una respuesta definitiva, así que intentaré preguntar de manera diferente: quiero imprimir $_GET['field'] y tener la garantía de que cualquiera que sea su contenido, estará en el field constante como una cadena, ¿cuál es la mejor manera de lograr eso? Estoy usando json_encode($_GET['field'], JSON_HEX_TAG|JSON_UNESCAPED_UNICODE) en este momento.