クライアントのウェブサイトがiframeを使用して埋め込む小さなウィジェットがあります。クライアントが以下のようにcssクラスを指定できるようにしたいと思います。ここでwidgetStyleは、 http: //acme.widget.com/#/widgetStyleのようなURLを介して提供されます。
<body data-bind="attr: { 'class': widgetStyle }">
<!-- Content -->
</body>
私の質問は:これは安全ですか?XSSなどを回避するためにノックアウトは正しくエスケープすることが保証されていますか?すべてのブラウザで安全ですか?