← édition du 2026-08-19
Signal Tech2026-08-19 · Lecture 1 min

Ton parser Markdown n'est pas ta frontière XSS

Le fait Test documenté avec Node.js 25.3.0, Marked 18.0.7 et DOMPurify 3.4.12 : un parser Markdown produit du HTML syntaxiquement correct qui contient des vecteurs XSS actifs. Exemple : `<img src=x onerror="alert(1)">` passe le parsing Markdown sans broncher. C'est DOMPurify qui retire l'attribut dangereux, pas le parser. Les schémas d'URL (javascript:, data:) passent aussi le parser et doivent etre filtrés séparément. (source)

Et alors, lundi matin Si ton app affiche du contenu Markdown soumis par des utilisateurs (commentaires, chat, CMS custom), vérifie que tu as DOMPurify ou équivalent APRES le parsing. Le parser fait son job : il transforme du Markdown en HTML. La sécurité, c'est une couche séparée. Beaucoup d'apps internes d'agences ont un CMS maison avec du Markdown. Si tu n'as pas de sanitizer en sortie, tu as une faille.

ON ACHETE (c'est un fix, pas un achat)

Sourcé Source

Le contexte Ce signal vient de l'édition du 2026-08-19, où il est remis dans la sélection du jour.

Signal Tech - propulsé par Nuvo ReachRecevoir le Brief →