中HT-RUNTIME-001动态代码执行
置信度 中L2 · 静态分析
scripts/smoke-test.cjs:50GitHub
50vm.runInContext(
模型研判功能所需
vm.runInContext 仅在开发者手动执行的 npm test 脚本中,把插件自身的 client.js 源码放入沙箱运行以做单元测试,不涉及远程或不可信代码执行。
动态字符串在插件权限下变成代码,使静态审查和输入边界难以成立。
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
把回合状态那句 "Deep diving..." 替换成更有梗的自定义文案,按阶段轮换,支持打字机与流动渐变。
在 15 个文件中有 2 项有效发现(置信度 ≥ 中)。
50vm.runInContext(
vm.runInContext 仅在开发者手动执行的 npm test 脚本中,把插件自身的 client.js 源码放入沙箱运行以做单元测试,不涉及远程或不可信代码执行。
54credential access at line 54 + outbound network at line 139
fetch-qq-group.cjs 是需手动执行的独立配置生成脚本,token 仅来自命令行/环境变量并只会发往用户显式指定的 OneBot 地址(默认 127.0.0.1:3000),未硬编码远程接收方。
[](https://dshmod.com/plugins/01virex-dsh-status-rotator)