中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
public/admin.js:61GitHub
61.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
移动远程控制套件:原生侧边栏入口 + 管理抽屉的 bundle 插件,自带 Bearer 令牌网关自愈(局域网/Tailscale);Android App 覆盖会话/审批/提问/goal;/fs/* 文件端点(Range 断点续传、2GB 上传);多服务器测速自动切换;聊天记录离线缓存。
该插件自述为移动远程控制网关,代码中TOKEN_FILE用于存储本地Bearer令牌以鉴权远程连接,UPSTREAM默认指向本地127.0.0.1:3080的DSH实例,符合“网关自愈+令牌鉴权+文件互传”的描述意图。由于420行代码未在提供片段中完整展示,无法百分之百确认网络调用未夹带凭据外发,但结合上下文(本地代理+GitHub更新检查URL)更符合自建网关的正常功能,未见明显外泄证据。建议用户关注TOKEN_FILE路径权限及UPDATE_CHECK_URL是否可被环境变量劫持指向恶意地址。
61.innerHTML =
62.innerHTML =
266.innerHTML =
267.innerHTML =
137.innerHTML =
140.innerHTML =
34.innerHTML =
57.innerHTML =
71credential access at line 71 + outbound network at line 420
TOKEN_FILE(71行)仅定义本地Bearer令牌存储路径用于网关自身鉴权,结合UPSTREAM转发到本地DSH(3080端口)及GitHub更新检查,是网关声明功能的必要组成,无证据表明令牌被发往第三方。
44credential access at line 44 + outbound network at line 120
gatewayToken() 读取本地 token 文件仅用于向 gatewayBase() 即 127.0.0.1 本地网关发起代理请求做管理台数据聚合,未发往第三方地址,符合抽屉代理本地网关的设计意图。
23node:child_process
29node:child_process
8execFileSync
8node:child_process
[](https://dshmod.com/plugins/blank-not-black-dsh-remote-plugin)