"""Sicheres Markdown-Rendering für Prompt-Inhalte. Nutzer geben rohes Markdown ein (**fett**, Listen, Codeblöcke ...), das in der Karten-Vorschau als HTML dargestellt werden soll. Zwei Schutzschichten gegen Stored-XSS: 1. Der Eingabetext wird vor der Konvertierung HTML-escaped. Echte Markdown-Syntax verwendet nur ASCII-Satzzeichen (*, #, -, `, [] ...), keine spitzen Klammern – jeder Versuch, rohes HTML/