Le fait Test documenté avec Node.js 25.3.0, Marked 18.0.7 et DOMPurify 3.4.12 : un parser Markdown produit du HTML syntaxiquement correct qui contient des vecteurs XSS actifs. Exemple : `<img src=x onerror="alert(1)">` passe le parsing Markdown sans broncher. C'est DOMPurify qui retire l'attribut dangereux, pas le parser. Les schémas d'URL (javascript:, data:) passent aussi le parser et doivent etre filtrés séparément. (source)
Et alors, lundi matin Si ton app affiche du contenu Markdown soumis par des utilisateurs (commentaires, chat, CMS custom), vérifie que tu as DOMPurify ou équivalent APRES le parsing. Le parser fait son job : il transforme du Markdown en HTML. La sécurité, c'est une couche séparée. Beaucoup d'apps internes d'agences ont un CMS maison avec du Markdown. Si tu n'as pas de sanitizer en sortie, tu as une faille.
ON ACHETE (c'est un fix, pas un achat)
Sourcé Source
Le contexte Ce signal vient de l'édition du 2026-08-19, où il est remis dans la sélection du jour.