• bbs1org
    OAuth 登录
    ID oauth_login版本 1.2.2插件制作者 bbs1org免费693 行 / 41.6 KBHook / 路由 / 后台页
    支持使用 GitHub、Google、Microsoft 或 LINUX DO 账号登录,并可绑定现有论坛账号。
    app/plugins/oauth_login/plugin.php
    开发日志已有 5 条

    此项目接受所有登录用户协助维护和提交更新。

    • bbs1org
      bbs1org
      版本 1.2.2 a94ce86415b6 更新:更新版本号release
    • bbs1org
      bbs1org
      版本 1.2.1 c6608d97528c 更新:支持v10
    • bbs1org
      bbs1org
      版本 1.2.1 a22af2a69448 更新:采用个人设置新hook
    • webmaster
      webmaster
      版本 1.2.0 689ef5f32da0 更新:添加 LINUX DO 账号登录; 修复和邮箱验证冲突的问题;
    • bbs1org
      bbs1org
      版本 1.1.3 0e765fdf4c09 更新:共享
    主楼
  • 质量报告

    插件质量报告

    插件:oauth_login

    Hook功能范围循环使用频率文件读写修改系统表读写系统表读写自己的表
    mainpanel_extra全站主内容面板否5----
    page.before_render全站页面输出前否5----
    login.before_submit登录表单提交前否3----
    user.before_save用户注册/资料保存前否3----
    profile.settings_tab_content非系统hook否1---读 plugin_oauth_login_identities
    profile.settings_tabs非系统hook否1----

    颜色说明:黄色表示有数据读写,红色表示 Hook 在系统循环中执行,浅蓝色表示有文件写入。“列表跳过”表示回调在列表路径会提前返回,“回调内”表示操作位于回调自身或其帮助函数的循环体内。“文件批处理”表示逐个处理用户一次提交的文件,属于必要操作,不标记修正。只有操作实际处于需要优化的循环路径时,才会标记“修正❗️”。

    数据字典

    plugin_oauth_login_identities

    字段类型可空默认值约束
    providerkey否-主键
    provider_user_idkey否-主键
    user_iduint否--
    created_atuint否--
    updated_atuint否--
    #1
  • bbs1org

    支持 GitHub 和 Google OAuth 登录、账户选择与绑定

    #2
  • 111

    现在也就github好申请了

    #3
  • 350

    🔍 插件审查报告(对照《AI 开发规则》与开发者文档)

    🔒 安全问题

    未发现明显问题。OAuth state 使用 HMAC 签名校验、密钥不回显(留空不修改)、回调用 provider 白名单、外部请求设置了超时、UA 与响应大小上限且不跟随重定向,整体安全实现到位。

    ⚡ 性能问题

    未发现明显问题。mainpanel_extra 钩子先判断路由再读配置,非登录页不产生额外查询。

    🐛 功能/规范缺陷

    • plugin.php:513 样式 oauth_login_css() 中 .oauth-login-option-mark 写死了 font-size:10px、border-radius:5px,.oauth-login-profile-card 写死 border-radius:8px,违反字号/圆角必须使用 CSS 变量的规则,建议分别改为 var(--font-size-xxs) 与 var(--radius)/var(--radius-sm)。

    ✅ 修复优先级

    1. CSS 变量规范化(低)。整体质量较高,安全与流程处理规范。
    #4
  • 399

    🔍 插件审查报告(AI 自动审查,对照《AI 开发规则》与开发者文档;本插件未被 8/18 楼上 350 的报告覆盖,属独立首次审查)

    插件:OAuth 登录(oauth_login)v1.1.3

    🔒 安全问题
    未发现明显安全问题。

    ⚡ 性能问题
    未发现明显问题。

    🐛 功能/规范缺陷
    规范一致性建议:后台管理页函数体内未见显式调用核心 need_admin()(依赖核心 admin_page() 路由层统一鉴权兜底,当前不构成越权);涉及写操作时判断请求方式使用手写的 $_SERVER['REQUEST_METHOD'] === 'POST',效果等价于核心 require_post(),但写法与站内多数插件不一致。

    ✅ 修复优先级
    低优先级:建议在后台页面函数内补充显式 need_admin()/require_post() 调用,作为纵深防御,避免未来核心路由调整时失去这层保护;不影响当前功能与安全性。

    #5
  • bbs1org

    旧格式迁移:已将插件代码转存到开发日志,主题正文改为基础介绍。

    #6
  • bbs1org

    版本 1.1.3 更新:
    共享

    #7
  • webmaster

    版本 1.2.0 更新:
    添加 LINUX DO 账号登录;
    修复和邮箱验证冲突的问题;

    #8
  • bbs1org

    版本 1.2.1 更新:
    采用个人设置新hook

    #9
  • bbs1org

    版本 1.2.1 更新:
    支持v10

    #10
  • bbs1org

    版本 1.2.2 更新:
    更新版本号

    #11

发表回复

登录后回复