中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
src/client/portals.tsx:363GitHub
363dangerouslySetInnerHTML
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
同一会话窗口内的 in-place 对话回退(不 fork,Claude Code /rewind 语义):每条消息的 ↶ 按钮把模型上下文回退到任意用户消息,可选用磁盘持久化的 before-backups 还原工作区文件。
在 38 个文件中有 3 项有效发现(置信度 ≥ 中)。
363dangerouslySetInnerHTML
69"prepare": "npm run build"
[](https://dshmod.com/plugins/sirilee-dsh-rewind)