中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
src/client.js:145GitHub
145dangerouslySetInnerHTML
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
CPA 账号池状态面板:侧栏健康灯、配额进度、成功率刻度与网关密钥末四位一览。
插件为CPA账号池状态面板,publicConfig()读取管理密钥仅为生成掩码提示(末2位)展示给用户,未在该函数内将密钥用于任何出站网络调用,行为与描述的‘网关密钥末四位一览’一致,属于已脱敏的正常展示逻辑。
145dangerouslySetInnerHTML
498credential access at line 498 + outbound network at line 93
publicConfig()中credentials.resolve()仅用于生成`••••+末2位`的hint字符串返回给本地/config接口,未将完整密钥用于第93行的出站网络请求,符合插件宣称的‘网关密钥末四位一览’功能且已脱敏。
[](https://dshmod.com/plugins/xohmai-dsh-cpa-status)