[oauth_login]OAuth 登录热
- OAuth 登录ID oauth_login版本 1.2.2插件制作者 bbs1org免费693 行 / 41.6 KBHook / 路由 / 后台页支持使用 GitHub、Google、Microsoft 或 LINUX DO 账号登录,并可绑定现有论坛账号。app/plugins/oauth_login/plugin.php开发日志已有 5 条
此项目接受所有登录用户协助维护和提交更新。
淘帖专辑官方安装插件合集主楼 插件质量报告
插件:
oauth_loginHook 功能范围 循环 使用频率 文件读写 修改系统表 读写系统表 读写自己的表 mainpanel_extra 全站主内容面板 否 5 - - - - page.before_render 全站页面输出前 否 5 - - - - login.before_submit 登录表单提交前 否 3 - - - - user.before_save 用户注册/资料保存前 否 3 - - - - profile.settings_tab_content 非系统hook 否 1 - - - 读 plugin_oauth_login_identities profile.settings_tabs 非系统hook 否 1 - - - - 颜色说明:黄色表示有数据读写,红色表示 Hook 在系统循环中执行,浅蓝色表示有文件写入。“列表跳过”表示回调在列表路径会提前返回,“回调内”表示操作位于回调自身或其帮助函数的循环体内。“文件批处理”表示逐个处理用户一次提交的文件,属于必要操作,不标记修正。只有操作实际处于需要优化的循环路径时,才会标记“修正❗️”。
数据字典
plugin_oauth_login_identities字段 类型 可空 默认值 约束 provider key 否 - 主键 provider_user_id key 否 - 主键 user_id uint 否 - - created_at uint 否 - - updated_at uint 否 - - 支持 GitHub 和 Google OAuth 登录、账户选择与绑定
现在也就github好申请了
🔍 插件审查报告(对照《AI 开发规则》与开发者文档)
🔒 安全问题
未发现明显问题。OAuth state 使用 HMAC 签名校验、密钥不回显(留空不修改)、回调用 provider 白名单、外部请求设置了超时、UA 与响应大小上限且不跟随重定向,整体安全实现到位。
⚡ 性能问题
未发现明显问题。
mainpanel_extra钩子先判断路由再读配置,非登录页不产生额外查询。🐛 功能/规范缺陷
plugin.php:513样式oauth_login_css()中.oauth-login-option-mark写死了font-size:10px、border-radius:5px,.oauth-login-profile-card写死border-radius:8px,违反字号/圆角必须使用 CSS 变量的规则,建议分别改为var(--font-size-xxs)与var(--radius)/var(--radius-sm)。
✅ 修复优先级
- CSS 变量规范化(低)。整体质量较高,安全与流程处理规范。
🔍 插件审查报告(AI 自动审查,对照《AI 开发规则》与开发者文档;本插件未被 8/18 楼上 350 的报告覆盖,属独立首次审查)
插件:OAuth 登录(oauth_login)v1.1.3
🔒 安全问题
未发现明显安全问题。⚡ 性能问题
未发现明显问题。🐛 功能/规范缺陷
规范一致性建议:后台管理页函数体内未见显式调用核心 need_admin()(依赖核心 admin_page() 路由层统一鉴权兜底,当前不构成越权);涉及写操作时判断请求方式使用手写的 $_SERVER['REQUEST_METHOD'] === 'POST',效果等价于核心 require_post(),但写法与站内多数插件不一致。✅ 修复优先级
低优先级:建议在后台页面函数内补充显式 need_admin()/require_post() 调用,作为纵深防御,避免未来核心路由调整时失去这层保护;不影响当前功能与安全性。旧格式迁移:已将插件代码转存到开发日志,主题正文改为基础介绍。
版本 1.1.3 更新:
共享版本 1.2.1 更新:
采用个人设置新hook版本 1.2.1 更新:
支持v10版本 1.2.2 更新:
更新版本号