中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
src/client/gitbar.tsx:2146GitHub
2146dangerouslySetInnerHTML
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
从设置面板实时调教 DSH 网页对话界面:消息字体大小、Claude Desktop 风格 Markdown 表格、对话框宽度、可选时间线侧栏,以及带分支管理、逐文件 Diff 和提交推送功能的 GitBar。
在 27 个文件中有 4 项有效发现(置信度 ≥ 中)。
2146dangerouslySetInnerHTML
2150dangerouslySetInnerHTML
52"prepare": "tsc -p tsconfig.json && tsc -p tsconfig.client.json && node scripts/build-client.mjs"
[](https://dshmod.com/plugins/wlj521-dsh-ui-tweaks)