unescaped 출력에는 별도의 신뢰 증거가 필요하다
입력 출처가 아니라 sanitizer 계약과 최종 rendering 검증으로 예외를 허용한다.
Plain text
th:text 사용
→
Markup intent
허용 tag 정의
→
Sanitized type
구별된 결과 타입
→
Safe DOM
공격 문자열 테스트