中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
site/assets/index-CbA0uR5g.js:78GitHub 78dangerouslySetInnerHTML
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
site/assets/index-CbA0uR5g.js:116GitHub 116dangerouslySetInnerHTML
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
66.innerHTML=
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
67dangerouslySetInnerHTML
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-002从第三方地址加载浏览器脚本
置信度 低L2 · 静态分析
79<script defer src="https://manus-analytics.com/umami
规则备注 · 向 manus-analytics.com 发送浏览行为数据;位于测试、示例或文档目录
修复建议随插件固定分发依赖,或使用带 integrity 校验的可信来源。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
src/client/mermaid-core.ts:14GitHub 14dangerouslySetInnerHTML
规则备注 · 附近存在清洗/转义调用
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/dom-fence.spec.tsx:78GitHub 78.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/dom-fence.spec.tsx:492GitHub 492.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/genui-asset-loader.spec.ts:9GitHub 9.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/genui-mermaid-safe.spec.ts:3GitHub 3dangerouslySetInnerHTML
规则备注 · 附近存在清洗/转义调用;位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
高HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
tests/genui-v11.spec.tsx:34GitHub 34eval(
规则备注 · 出现在字符串或注释中;位于测试、示例或文档目录
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
tests/install-script.spec.ts:8GitHub 8execFileSync
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
tests/install-script.spec.ts:8GitHub 8node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
tests/scene3d-events.spec.tsx:62GitHub 62.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
高HT-DATA-001同一模块同时接触凭据与网络
置信度 低L2 · 静态分析
68credential access at line 68 + outbound network at line 155
模型研判占位/示例
scripts/e2e.mjs 是仅用于本地端到端测试的开发脚本(未列入 package.json 的 files 清单,不随插件运行时分发),第68行只是检查 DEEPSEEK_API_KEY 是否存在以提前失败,后续网络请求是测试脚本本地启动 dsh CLI 与本地端口进行联调,并非插件运行时代码路径。
修复建议拆分能力边界、限定目的域名,并证明不会发送凭据值。