escaped text가 browser element 생성을 차단한다

사용자 입력은 expression 평가 뒤 text node로 encoding되어 markup 실행 경로와 분리된다.

1User text

<script> 같은 입력

2Expression

값을 읽되 실행하지 않음

3Escape

<·>·&를 entity로 encoding

4Text node

markup이 아닌 글자로 표시