import { isPrivateOrBlockedHost } from './ssrfGuard.js'; /** * Zentrale Validierung für nach außen geleitete URLs (Portal-Links, * Anbieter-Portale, Mail-Footer). Konsolidiert die Schema-/Host-Checks, * die bisher pro Feld einzeln (und uneinheitlich) verstreut waren: * - `appSetting.portalLoginUrl` hatte einen vollen Check * - `provider.portalUrl` hatte gar keinen → Stored XSS via * `javascript:alert(...)` (Pentest 46.1 HIGH) * - andere Felder strippten nur `