---
id: PROJ-76
title: Mail-HTML-Sanitizing schließt CSS-url()/link/srcset nicht ein (Tracking-Pixel-Umgehung)
status: Deployed
created: 2026-08-05
---
## Problem
`blockExternalSrcs()` (`src/app/mail/[id]/page.tsx`, Zeile ~76-83) filtert
per Regex ausschließlich `src=`-Attribute in `img|video|audio|source`-Tags.
Nicht abgedeckt:
- ``
- `background=`-Attribut
- CSS `url()` in ``-Blöcke: externe `url(...)` → `url(about:blank)`
(`blockCssUrls()`).
2. Tag-Walker über alle Tags; `blockTagAttributes()` prüft `src`, `srcset`,
`href`, `background`, `style` (quoted/unquoted Werte):
- `src` → `data-src` nur bei `img|video|audio|source` (wie bisher)
- `srcset` → `data-srcset` bei `img|source`, wenn ein kommagetrennter
Kandidat extern ist
- `href` → `data-href` **nur** bei `` (`` bleibt klickbar)
- `background` → `data-background` (Legacy-HTML-Mails)
- `style` → externe `url(...)` neutralisiert
Externerkennung via `EXTERNAL_URL_RE = /^\s*(?:https?:)?\/\//i` — deckt
zusätzlich protokollrelative URLs (`//host/px.gif`) ab, die die alte
`["']https?:`-Prüfung durchgelassen hätte. `data:`- und `cid:`-URIs werden
nicht angefasst, Inline-Bilder rendern weiter.
Manuell gegengeprüft (Node-Snippet, 14 Fälle): alle genannten Tracking-Vektoren
werden neutralisiert, `data:`/`cid:`/``/Plaintext bleiben unverändert.
`npx tsc --noEmit` fehlerfrei.
Bekannte Restlücken (Blocklist-Ansatz bleibt umgehbar, daher Punkt 2/3):
`@import "http://…"` in CSS, `