初歩的な質問かもしれませんが (ほとんどの場合)、公式の開発者ドキュメントによると、GWT の HTML ウィジェットは XSS セーフではなく、カスタム HTML/スクリプト テキストを埋め込むときは注意が必要です。
だから私は私の質問だと思います、なぜこれをするのですか:
HTML testLabel = new HTML("dada<script type='text/javascript'>document.write('<b>Hello World</b>');</script>");
JavaScriptポップアップを表示しませんか? どういうわけか、GWT の HTML ウィジェットが XSS 攻撃から保護する場合、どのような状況で保護しないのですか?