rg -n --hidden \
-g '!venv/**' \
-g '!static/vendor/**' \
'\|safe|mark_safe|autoescape off|SafeString'
検索結果なし
または、固定HTMLだけを扱う限定的な処理としてレビュー済みです。
templates/chat/message.html:18:{{ message.body|safe }}
chat/services.py:92:return mark_safe(user_message)
利用者入力、APIレスポンス、DB保存値をsafeやmark_safeへ渡している場合は、優先的に修正します。
Django公式ドキュメントも、safe、mark_safe、autoescape offの利用には特に注意するよう説明しています。
WebSocketメッセージが直接HTMLへ渡されていないか確認します。
フロントエンドのソースディレクトリで実行します。
rg -n \
'event\.data|message\.data|socket\.onmessage|addEventListener\(["'\'']message' \
static templates frontend