Я использую CodeMirror для создания проекта, подобного JSFiddle. Обращаясь к this example file из CodeMirror, я предоставляю полный HTML-контент из текстового поля (включая теги скриптов из внешних файлов javascript).textarea устанавливает содержимое iframe - безопасность с CodeMirror
Все это хорошо работает локально, но до развертывания не существует угрозы безопасности для создания полной HTML-страницы из пользовательского ввода? Как приведенный выше пример не представляет угрозы безопасности?