中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
web/index.html:912GitHub
912.innerHTML=
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
从 DeepSeek Harness 对 AI API 中转站和 LLM 代理运行本地安全审计,生成 Markdown 报告,覆盖提示词注入、模型替换信号、工具调用改写、错误泄漏、流完整性和按 profile 启用的 Web3 风险。
在 116 个文件中有 11 项有效发现(置信度 ≥ 中)。
912.innerHTML=
935.innerHTML=
869subprocess.Popen
709subprocess.run
1602subprocess.Popen
142subprocess.run
152subprocess.run
79subprocess.run
79subprocess.run
148subprocess.run
41subprocess.run
285subprocess.run
297subprocess.run
468subprocess.Popen
506subprocess.Popen
82subprocess.run
489subprocess.run
158AKIAIOSFODNN7EXAMPLE
163-----BEGIN RSA PRIVATE KEY-----
73subprocess.run
[](https://dshmod.com/plugins/toby-bridges-api-relay-audit)