サーバ側で完全にコントロールしてる変数でさえ(ユーザから入力されものでない)
エスケープしてから出力しろとかどっかに書いてたな
どう考えても無駄だから俺はやってないけど