中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
src/client.test.tsx:376GitHub
376.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
Web UI 全双工语音对话:点按切换或按住说话(发送键或 `Ctrl`)并显示实时字幕,宿主端 SenseVoice(sherpa-onnx)转写,回复按句流式朗读,开口说话即打断播放与正在运行的回合(真 barge-in),无需 API key。
在 24 个文件中有 0 项有效发现(置信度 ≥ 中)。没有任何规则产生中等级以上命中,这不等于绝对安全。
376.innerHTML =
31new Function(
32new Function(
new Function调用位于测试脚本verify-client.mjs,仅用于自测打包产物导出形状,未列入files分发列表,不在用户环境运行时执行。
[](https://dshmod.com/plugins/haoku123-dsh-voice)