th:text tự thoát HTML, th:utext thì không — và đó là ranh giới giữa an toàn và một lỗ hổng XSS
Template như một lá thư mẫu có chỗ trống để điền: máy chủ trộn dữ liệu vào rồi gửi đi trang hoàn chỉnh. th:text điền bằng chữ thô nên chống XSS sẵn, th:utext thì không; phục vụ tài nguyên tĩnh, và khi nào chọn render máy chủ thay vì SPA.