中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
lib/client.js:224GitHub
224dangerouslySetInnerHTML
规则备注 · 附近存在清洗/转义调用
修复建议使用安全 DOM API,并严格清洗不可信内容。
产物文件聊天内预览:点击产物 chip 直接在对话中渲染 Markdown(宿主侧 markdown-it + highlight.js 代码高亮)、图片或纯文本,系统应用打开与在文件夹中显示仍一键可达。
在 8 个文件中有 0 项有效发现(置信度 ≥ 中)。没有任何规则产生中等级以上命中,这不等于绝对安全。
| 宿主行 id | 级别 | 改动 | 含义 |
|---|---|---|---|
| ui-deliverables | 常规 | disabled: true | 关闭 ui-deliverables |
224dangerouslySetInnerHTML
230dangerouslySetInnerHTML
174dangerouslySetInnerHTML
174dangerouslySetInnerHTML
[](https://dshmod.com/plugins/githubjike-dsh-markdown-preview)