公式のデベロッパードキュメントによると思われるかもしれませんが、GWTのHTMLウィジェットはXSSセーフではなく、カスタムHTML /スクリプトテキストを埋め込む際には注意が必要です。GWT HTMLウィジェットXSSセキュリティ
だから私は私の質問があると思います、なぜこれがない:
HTML testLabel = new HTML("dada<script type='text/javascript'>document.write('<b>Hello World</b>');</script>");
はjavascriptのポップアップが表示されませんか?どういうわけか、GWTのHTMLウィジェットはXSS攻撃から保護しますが、どのような状況ではないのですか(私は何を期待できるのでしょうか)。
[SafeHTml](http://stackoverflow.com/questions/6177329/gwt-safehtml-xss-best-practices) – Shehzad