innerHTML への文字列連結は XSSリスク、DOM API で要素を組み立てる / PaPut