插件质量报告
插件:
github_mirrorHook 功能范围 循环 使用频率 文件读写 修改系统表 读写系统表 读写自己的表 sidebar.feature_links 首页/侧栏快捷功能 否 5 - - - - 颜色说明:黄色表示有数据读写,红色表示 Hook 在系统循环中执行,浅蓝色表示有文件写入。“列表跳过”表示回调在列表路径会提前返回,“回调内”表示操作位于回调自身或其帮助函数的循环体内。只有操作实际处于可执行的循环路径时,才会标记“修正❗️”。
数据字典
plugin_github_mirror_cache字段 类型 可空 默认值 约束 cache_key key 否 - 主键 source_url text 否 - - final_url text 否 - - cache_file key 否 - - filename string 否 - - content_type string 否 - - size uint 否 - - etag string 否 '' - last_modified string 否 '' - created_at uint 否 - - updated_at uint 否 - - last_accessed_at uint 否 - - expires_at uint 否 - - 🔍 插件审查报告(对照《AI 开发规则》与开发者文档)
🔒 安全问题
- 下载入口未登录即可使用且无频率限制。
plugin.php:531-537的github_mirror_page()只调require_post()、未调need_login(),plugin.php:657将其注册为公开路由;匿名访客可反复提交 GitHub 地址,让服务器代下并回传最高 50MB(可配到 500MB)文件,造成带宽滥用,并可能让站点出口 IP 被 GitHub 限流。建议加need_login()并按用户/IP 做短时限流与每日总量上限。
⚡ 性能问题
未发现明显问题。
🐛 功能/规范缺陷
plugin.php:639与plugin.php:645-646的 CSS 写死font-size:11px/14px/32px…与border-radius:8px/6px,违反“字号/圆角必须使用 CSS 变量”,建议改用var(--font-size-*)、var(--radius)。
✅ 修复优先级
- 下载入口加登录与限流(安全);2. CSS 变量规范化。
- 下载入口未登录即可使用且无频率限制。
🔍 插件审查报告(AI 自动审查,对照《AI 开发规则》与开发者文档;本插件未被 8/18 楼上 350 的报告覆盖,属独立首次审查)
插件:GitHub镜像(github_mirror)v1.0.4
结论:已完成命名规范、生命周期(install/uninstall 幂等)、数据库跨库兼容、红区 Hook 零 DB 读、Hook 真实性(含核心与跨插件依赖核对)、SQL 注入风险、CSRF/权限校验、CSS 变量规范等项审查,未发现安全、性能或功能性问题。
旧格式迁移:已将插件代码转存到开发日志,主题正文改为基础介绍。