中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
client/client.js:104GitHub
104.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
有界、分层、带审批门、可审计的跨会话记忆:`ctx.memory` 服务 + 零依赖 SQLite 存储 + `memory` 工具与冻结快照注入,并预演 dsh-memory-protocol v1——适配器注册表与可分发的一致性套件。
在 72 个文件中有 6 项有效发现(置信度 ≥ 中)。
104.innerHTML =
150.innerHTML =
12spawnSync
12node:child_process
4execFileSync
4node:child_process
100"install": "docs/OMDSH_REVIEW.md"
命中的是dshWorkshop.evidence.install字段,值为文档路径docs/OMDSH_REVIEW.md,并非npm scripts.install生命周期钩子,实际scripts块中无install项,不会被npm执行。
9spawnSync
9node:child_process
[](https://dshmod.com/plugins/perrylink-dsh-memento)