import { describe, expect, it } from 'vitest' import { evidence, overall, validateReport } from '@extant2000/evidence-record' import { controlDocSections, toReport, formatControl, escapeHtml, renderControlDoc, renderDocument, stripTags, table, tally, } from '../src/index.js' const base = { docNumber: 'SSP-AC-01', title: 'Access Control', date: '2026-07-28' } describe('escapeHtml', () => { it('escapes every dangerous character', () => { expect(escapeHtml(`']]) expect(html).toContain('<h>') expect(html).toContain('<script>') expect(html).not.toContain('', family: '', gap: '">', fix: `'; DROP TABLE--`, checks: [{ check: 'evil', status: 'pass' }], }) expect(html).not.toContain('