可能是一个愚蠢的问题(很可能),但根据官方开发人员文档,GWT 的 HTML 小部件不是 XSS 安全的,嵌入自定义 HTML/脚本文本时必须小心。
所以我想我的问题是,为什么会这样:
HTML testLabel = new HTML("dada<script type='text/javascript'>document.write('<b>Hello World</b>');</script>");
不显示 javascript 弹出窗口?如果不知何故,GWT 的 HTML 小部件确实可以防止 XSS 攻击,那么在什么类型的情况下它不会(所以我可以知道会发生什么)?