中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
client.js:525GitHub
525dangerouslySetInnerHTML
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
DSH Web 端可停靠的 Markdown 预览面板:与对话并排展示,会话级「最近打开 .md」列表,本地相对路径图片可直接渲染;点击对话中的 .md 引用改为并排预览而非唤起系统编辑器;跟随 shell 深浅色主题。
在 6 个文件中有 2 项有效发现(置信度 ≥ 中)。
525dangerouslySetInnerHTML
1npm repository=git+https://github.com/manibookmark/dsh-md-preview.git ≠ poiuyjie/dsh-md-preview
[](https://dshmod.com/plugins/poiuyjie-dsh-md-preview)