# JS/HTML context injection

RuleID: security.javascript-code-injection@1.0.0
Status: recovery-required
Catalog snapshot: 4558458d

Accepted subset is bounded. If required evidence is incomplete, the affected result is unknown.

## V-SEC-07 — JS/HTML context injection

Недоверенный текст в HTML или JavaScript может стать исполняемым кодом вместо содержимого.

Status: recovery-required

Scope notes: Source producer требует восстановления и квалификации. Если необходимые факты не получены, результат — unknown, а не «ошибки нет».

### Before (illustrative)

```swift
webView.evaluateJavaScript("show('\(input)')")
```

### After (illustrative)

```swift
// Передать значение отдельным аргументом через API bridge.
// Для HTML применить encoder именно нужного контекста.
```

Boundary: Context-correct data binding; один universal sanitizer недопустим

---
Language: ru
Canonical: https://docs.swift-analyzer.com/catalog/security.javascript-code-injection/
Source revision: 4558458d
