На каких конкретно форумах, зависит от реализации, например на этом форуме ссылки ставятся как и обычно, только угловые скобки нужно заменить на квадратные.
В основном все работают по одной схеме:
- полученные данные экранируются для SQL запроса, чтобы пользователь ошибочно или намерено не смог произвести SQL injection, для MySQL -
mysqli_real_escape_string- если требуется отобразить данные которые хранятся в DB, то специальные символы преобразуются в html сущности -
htmlspecialchars - для преобразования квадратных скобок в угловые -
str-replace