中HT-INSTALL-002Git 安装会触发 prepare 构建脚本
置信度 低L1 · 供应链
80"prepare": "tsdown"
规则备注 · 该插件以 npm/tarball 预构建方式分发,prepare 不在用户机器上执行
修复建议发布预构建制品(npm 或 GitHub Release tarball),并记录源码与发布包的一致性证明。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
src/client/mermaid-sanitize.ts:4GitHub 4dangerouslySetInnerHTML
规则备注 · 附近存在清洗/转义调用
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
src/client/mermaid.tsx:22GitHub 22dangerouslySetInnerHTML
规则备注 · 附近存在清洗/转义调用
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/add-plugin-modal.spec.tsx:83GitHub 83.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/bottom-auto-terminal.spec.tsx:83GitHub 83.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
高HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
tests/chunk-artifact.spec.ts:31GitHub 31new Function(
规则备注 · 位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/file-tree-drop.spec.tsx:113GitHub 113.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/file-tree-drop.spec.tsx:172GitHub 172.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/mermaid-markdown.spec.tsx:47GitHub 47.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/settings-nav-icon.spec.ts:8GitHub 8.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/settings-nav-icon.spec.ts:26GitHub 26.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/sidebar-crash.spec.tsx:86GitHub 86.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
7spawnSync
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
7node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/tab-bar-middle-click.spec.tsx:79GitHub 79.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/tab-bar-wheel.spec.tsx:64GitHub 64.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。