Если вы выполняете любую серверную интерполяцию, only правильный способ сделать это с <>
$interpolateProvider.startSymbol('<{').endSymbol('}>');
Все остальное - вектор XSS.1008 * Это потому, что любые угловые разделители, которые не экранированы Django, могут быть введены пользователем в интерполированную строку;если кто-то установит свое имя пользователя как "{{evil_code}}", Angular с радостью запустит его .Если вы используете символ , а Django не может , этого не произойдет.