--- id: PROJ-76 title: Mail-HTML-Sanitizing schließt CSS-url()/link/srcset nicht ein (Tracking-Pixel-Umgehung) status: Deployed created: 2026-08-05 --- ## Problem `blockExternalSrcs()` (`src/app/mail/[id]/page.tsx`, Zeile ~76-83) filtert per Regex ausschließlich `src=`-Attribute in `img|video|audio|source`-Tags. Nicht abgedeckt: - `` - `background=`-Attribut - CSS `url()` in ``-Blöcke: externe `url(...)` → `url(about:blank)` (`blockCssUrls()`). 2. Tag-Walker über alle Tags; `blockTagAttributes()` prüft `src`, `srcset`, `href`, `background`, `style` (quoted/unquoted Werte): - `src` → `data-src` nur bei `img|video|audio|source` (wie bisher) - `srcset` → `data-srcset` bei `img|source`, wenn ein kommagetrennter Kandidat extern ist - `href` → `data-href` **nur** bei `` (`` bleibt klickbar) - `background` → `data-background` (Legacy-HTML-Mails) - `style` → externe `url(...)` neutralisiert Externerkennung via `EXTERNAL_URL_RE = /^\s*(?:https?:)?\/\//i` — deckt zusätzlich protokollrelative URLs (`//host/px.gif`) ab, die die alte `["']https?:`-Prüfung durchgelassen hätte. `data:`- und `cid:`-URIs werden nicht angefasst, Inline-Bilder rendern weiter. Manuell gegengeprüft (Node-Snippet, 14 Fälle): alle genannten Tracking-Vektoren werden neutralisiert, `data:`/`cid:`/``/Plaintext bleiben unverändert. `npx tsc --noEmit` fehlerfrei. Bekannte Restlücken (Blocklist-Ansatz bleibt umgehbar, daher Punkt 2/3): `@import "http://…"` in CSS, ``-Quellen, Meta-Refresh. Deployed auf 131 (Produktiv) am 2026-08-05. ## Acceptance Criteria - [x] Test-Mail mit Tracking-Pixel via ``, `background=`, CSS `url()` und `srcset` lädt keine externe Ressource mehr in der Mail-Detailansicht. - [x] Bestehende, bereits blockierte Vektoren (`img|video|audio|source` `src=`) weiterhin blockiert (Regressionstest). - [ ] CSP-Header-Ansatz mit firewall-security-Skill abgestimmt.