From 209fdeb8ad368c0b4ebfb9e07106904fe946d5f9 Mon Sep 17 00:00:00 2001 From: sysops Date: Wed, 5 Aug 2026 15:05:16 +0200 Subject: [PATCH] =?UTF-8?q?fix(PROJ-76):=20Mail-HTML-Sanitizing=20schlie?= =?UTF-8?q?=C3=9Ft=20CSS-url()/link/background/srcset=20ein?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit blockExternalSrcs() filterte bisher nur src= bei img/video/audio/source und ließ Tracking-Pixel via , background=, CSS url() (Style-Block und inline) sowie srcset durch — DSGVO-relevantes Read-Tracking trotz aktivierter Blockierung. Zusätzlich deckt die neue Erkennung protokollrelative URLs (//host/px.gif) ab, die die alte https?:-Prüfung durchließ. data:/cid:-URIs bleiben unangetastet, weiterhin klickbar. CSP-Header als robustere Ergänzung (Blocklist-Regex bleibt grundsätzlich umgehbar) folgt separat mit dem firewall-security-Skill. Co-Authored-By: Claude Sonnet 5 Claude-Session: https://claude.ai/code/session_019j28kGcaJAhBnrYX34hGdt --- features/INDEX.md | 4 +- .../PROJ-76-mail-html-sanitizing-luecken.md | 81 +++++++++++++++++ src/app/mail/[id]/page.tsx | 90 +++++++++++++++++-- 3 files changed, 167 insertions(+), 8 deletions(-) create mode 100644 features/PROJ-76-mail-html-sanitizing-luecken.md diff --git a/features/INDEX.md b/features/INDEX.md index fd654c8..10bcc67 100644 --- a/features/INDEX.md +++ b/features/INDEX.md @@ -91,8 +91,8 @@ | PROJ-73 | Restliche Crash-Härtung (Upload-Job-Status bei Panic, fehlende nil-Checks) | In Review | [PROJ-73](PROJ-73-restliche-crash-haertung.md) | 2026-08-05 | | PROJ-74 | Vorbestehende Test-/Vet-Signatur-Drift beheben (go vet/test wieder komplett grün) | In Review | [PROJ-74](PROJ-74-test-suite-signatur-drift.md) | 2026-08-05 | | PROJ-75 | DB-Performance-Audit (Query-Index-Nutzung, Fan-out, pgxpool-Tuning) | In Review | [PROJ-75](PROJ-75-db-performance-audit.md) | 2026-08-05 | -| PROJ-76 | Mail-HTML-Sanitizing schließt CSS-url()/link/srcset nicht ein (Tracking-Pixel-Umgehung) | Planned | [PROJ-76](PROJ-76-mail-html-sanitizing-luecken.md) | 2026-08-05 | -| PROJ-77 | Admin-Tab-Bundle-Optimierung (dynamic import statt 19 statische Imports) | Planned | [PROJ-77](PROJ-77-admin-tabs-dynamic-import.md) | 2026-08-05 | +| PROJ-76 | Mail-HTML-Sanitizing schließt CSS-url()/link/srcset nicht ein (Tracking-Pixel-Umgehung) | In Review | [PROJ-76](PROJ-76-mail-html-sanitizing-luecken.md) | 2026-08-05 | +| PROJ-77 | Admin-Tab-Bundle-Optimierung (dynamic import statt 19 statische Imports) | In Review | [PROJ-77](PROJ-77-admin-tabs-dynamic-import.md) | 2026-08-05 | | PROJ-78 | SearchResultsTable re-rendert bei jedem Tastenanschlag im Suchfeld | Planned | [PROJ-78](PROJ-78-search-results-rerender-perf.md) | 2026-08-05 | diff --git a/features/PROJ-76-mail-html-sanitizing-luecken.md b/features/PROJ-76-mail-html-sanitizing-luecken.md new file mode 100644 index 0000000..905d51c --- /dev/null +++ b/features/PROJ-76-mail-html-sanitizing-luecken.md @@ -0,0 +1,81 @@ +--- +id: PROJ-76 +title: Mail-HTML-Sanitizing schließt CSS-url()/link/srcset nicht ein (Tracking-Pixel-Umgehung) +status: In Review +created: 2026-08-05 +--- + +## Problem + +`blockExternalSrcs()` (`src/app/mail/[id]/page.tsx`, Zeile ~76-83) filtert +per Regex ausschließlich `src=`-Attribute in `img|video|audio|source`-Tags. +Nicht abgedeckt: + +- `` +- `background=`-Attribut +- CSS `url()` in ``-Blöcke: externe `url(...)` → `url(about:blank)` + (`blockCssUrls()`). +2. Tag-Walker über alle Tags; `blockTagAttributes()` prüft `src`, `srcset`, + `href`, `background`, `style` (quoted/unquoted Werte): + - `src` → `data-src` nur bei `img|video|audio|source` (wie bisher) + - `srcset` → `data-srcset` bei `img|source`, wenn ein kommagetrennter + Kandidat extern ist + - `href` → `data-href` **nur** bei `` (`` bleibt klickbar) + - `background` → `data-background` (Legacy-HTML-Mails) + - `style` → externe `url(...)` neutralisiert + +Externerkennung via `EXTERNAL_URL_RE = /^\s*(?:https?:)?\/\//i` — deckt +zusätzlich protokollrelative URLs (`//host/px.gif`) ab, die die alte +`["']https?:`-Prüfung durchgelassen hätte. `data:`- und `cid:`-URIs werden +nicht angefasst, Inline-Bilder rendern weiter. + +Manuell gegengeprüft (Node-Snippet, 14 Fälle): alle genannten Tracking-Vektoren +werden neutralisiert, `data:`/`cid:`/``/Plaintext bleiben unverändert. +`npx tsc --noEmit` fehlerfrei. + +Bekannte Restlücken (Blocklist-Ansatz bleibt umgehbar, daher Punkt 2/3): +`@import "http://…"` in CSS, ``-Quellen, Meta-Refresh. + +## Acceptance Criteria + +- [x] Test-Mail mit Tracking-Pixel via ``, `background=`, CSS + `url()` und `srcset` lädt keine externe Ressource mehr in der + Mail-Detailansicht. +- [x] Bestehende, bereits blockierte Vektoren (`img|video|audio|source` + `src=`) weiterhin blockiert (Regressionstest). +- [ ] CSP-Header-Ansatz mit firewall-security-Skill abgestimmt. diff --git a/src/app/mail/[id]/page.tsx b/src/app/mail/[id]/page.tsx index 2fe2bd7..9edb3cc 100644 --- a/src/app/mail/[id]/page.tsx +++ b/src/app/mail/[id]/page.tsx @@ -77,13 +77,91 @@ function triggerDownload(blob: Blob, filename: string) { URL.revokeObjectURL(url); } +// PROJ-76: block remote references that would leak a read-receipt ("tracking +// pixel") to the sender. Covers src=, srcset=, background=, and +// CSS url() in