# Код-ревью index.ejs — XSS, CSRF, clickjacking, client-валидация > Дата: 2026-05-30 ## 🟢 XSS — экранирование корректно Весь динамический вывод идёт через `<%= %>`, который EJS экранирует (`&<>"'`). `<%- %>` не используется нигде. Векторы проверены: - `<%= message %>`, `<%= error %>` — экранируются. Даже если в `error` попадёт сырая ошибка БД с `