中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
src/client-dream-icon.ts:89GitHub
89.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
项目级跨会话记忆:node:sqlite 六层存储(soul/user/project/fact/lesson/topic),首条用户消息缓存友好注入,memory_remember/search/find_similar/read/update 工具,按窗口夜间整理(dream)。
在 34 个文件中有 1 项有效发现(置信度 ≥ 中)。
89.innerHTML =
10new Function(
scripts/verify-client.mjs 是开发期语法校验脚本,未列入 package.json 的 files 字段不会随插件发布,new Function 仅对本地构建产物 lib/client.js 做语法检查,不执行任何远程或用户输入内容。
17Buffer.from(code).toString('base64') const { readSessionId, applyDreamIcons, DREAM_ICON_ATTR, DREAMING_ATTR } = await import(
17Buffer.from(code).toString('base64') const { computeFoldGroups, foldLabel, toolCallDetail, blocksToText, computeInjectionGroups } = await import(
[](https://dshmod.com/plugins/phant0meow-dsh-meow-memory)