中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
lib/client.js:1638GitHub
1638.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
dsh 的任务看板:创建任务时可指定项目与模型,支持手动执行及定时执行;项目内新建会话会自动拉取该项目的待办任务,完成后移至待验收。
在 61 个文件中有 6 项有效发现(置信度 ≥ 中)。
1638.innerHTML =
54child_process
65.innerHTML =
171child_process
95.innerHTML =
132node:child_process
141node:child_process
[](https://dshmod.com/plugins/cloader-dsh-taskboard)