中HT-CONFIG-001Cordis 配置包含可执行 !!js 表达式
置信度 低L3 · DSH 权限语义
examples/telegram-agent/cordis.yml:17GitHub
17!!js process.env.DSH_TELEGRAM_TOKEN
规则备注 · 表达式访问模块、进程或网络,超出读取注入服务的常规用法;位于测试、示例或文档目录
修复建议只读取注入的服务;需要更多能力时改为结构化配置并记录副作用。
Telegram Bot API 桥接:长轮询、per-chat 会话、HTML 格式化。
在 27 个文件中有 0 项有效发现(置信度 ≥ 中)。没有任何规则产生中等级以上命中,这不等于绝对安全。
17!!js process.env.DSH_TELEGRAM_TOKEN
20!!js "process.env.DSH_TELEGRAM_ALLOWED_USER_IDS === undefined ? [] : process.env.DSH_TELEGRAM_ALLOWED_USER_IDS.split(',').map(Number)"
[](https://dshmod.com/plugins/loserfox-telegram)