

Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
Um sistema precisa atualizar dinamicamente uma lista de pedidos sem recarregar a página. O desenvolvedor implementou:
fetch('/api/pedidos')
.then(res => res.text())
.then(data => {
document.getElementById('lista').innerHTML = data;
});
Sobre riscos à segurança e boas práticas de programação é correto afirmar que:
a abordagem está correta, pois innerHTML sempre é seguro para dados retornados pela API, mesmo sendo uma API de terceiros.
injetar diretamente a resposta no DOM sem sanitização expõe o sistema a XSS; a resposta deveria ser JSON parseado e renderizado de forma segura.
o uso de .text() é obrigatório, pois APIs não retornam JSON.
o fetch deveria usar o método GET apenas se a API fosse pública.
o problema central é não usar XMLHttpRequest em vez de fetch.