unescaped 출력에는 별도의 신뢰 증거가 필요하다

입력 출처가 아니라 sanitizer 계약과 최종 rendering 검증으로 예외를 허용한다.

Plain text

th:text 사용

Markup intent

허용 tag 정의

Sanitized type

구별된 결과 타입

Safe DOM

공격 문자열 테스트