XSS: khi dữ liệu người dùng biến thành mã, và vì sao html/template tự escape theo ngữ cảnh
XSS xảy ra khi dữ liệu người dùng được nhúng vào trang mà không mã hoá, biến thành mã JavaScript chạy trong trình duyệt nạn nhân. Bài này đo thật trong Go: text/template để nguyên thẻ script (lỗ hổng), html/template tự mã hoá thành text vô hại; và cùng một chuỗi được escape KHÁC nhau tuỳ ngữ cảnh — HTML dùng <, JavaScript dùng \u003c, URL dùng %3c. Mã hoá đúng ngữ cảnh là chìa khoá chống XSS.