원래는 ${test} 이런 식으로 EL 태그로 많이 썼었는데,

EL 태그로 쓰면 test에 누가 ' + alert("LOL") + ' 이런 거 담아두면

let test = '${test}' 같은 거 했을 때 의도하지 않은 코드가 실행될 수 있다고 <c:out>을 쓰라고 하더라고


근데 <c:out ~~~ escapeXml="true">으로 값을 넣으면 출력이 #039; #034; 이렇게 이스케이프 된 코드로 나오는데

이걸 원래 내용대로 ' + alert("LOL") + '으로 나오게 하려면 어떻게 해야해?


AJAX로 받아 오면 문자열로 취급돼서 그런지 그대로 나오던데 JSTL은 JSP 소스 자체를 대체하는 방식이라 안 되는 건가?
일단 Model에서 값 받아올 때는 저 상태로 받고 JS에서 다른 처리를 해서 복구시켜야하나?