• bbs1org
    马甲发帖
    ID puppet_posting版本 1.1.2插件制作者 bbs1org免费89 行 / 4.1 KBHook / 后台页
    使用指定用户名发布主题或回帖,方便运营不同的社区角色。
    app/plugins/puppet_posting/plugin.php
    开发日志已有 3 条

    个人独立维护项目。

    • bbs1org
      bbs1org
      版本 1.1.2 b12323575ab6 更新:更新版本号release
    • bbs1org
      bbs1org
      版本 1.1.1 da049db55ff4 更新:支持v10
    • bbs1org
      bbs1org
      版本 1.1.1 7ca97116fd7b 更新:旧格式迁移:已将插件代码转存到开发日志,主题正文改为基础介绍。
    主楼
  • 质量报告

    插件质量报告

    插件:puppet_posting

    Hook功能范围循环使用频率文件读写修改系统表读写系统表读写自己的表
    reply.create_author回帖发布前作者身份处理否3-app_usersapp_users-
    topic.create_author主题发布前作者身份处理否3-app_usersapp_users-

    颜色说明:黄色表示有数据读写,红色表示 Hook 在系统循环中执行,浅蓝色表示有文件写入。“列表跳过”表示回调在列表路径会提前返回,“回调内”表示操作位于回调自身或其帮助函数的循环体内。“文件批处理”表示逐个处理用户一次提交的文件,属于必要操作,不标记修正。只有操作实际处于需要优化的循环路径时,才会标记“修正❗️”。

    数据字典

    未检测到插件数据表声明。

    #1
  • 123456789

    能否增加,马甲发帖并一起创建个对应账号呢。一举两得。
    @bbs1org

    #2
  • bbs1org

    目前就是啊。要仔细用了再提建议哦😜

    #3
  • 123456789

    看到了,但是只显示在用户管理里面,首页的【站点统计】咋不显示,这不对吧🤠

    #4
  • bbs1org

    这算bug。我检查下

    #5
  • 123456789

    😎

    #6
  • bbs1org

    新建马甲用户后更新统计缓存

    #7
  • 123456789

    只能通过新建账号刷新统计吧。另外在用户管理里面删除用户也刷新不了首页的统计。

    #8
  • bbs1org

    对

    #9
  • 123456789

    但是,新建账号刷新统计。只刷新了首页的【最新用户】,没有刷新【站点统计】的用户数。

    #10
  • 123456789

    @bbs1org 现在的逻辑应该是正确的,用户数的自增的。否则,可能有问题。😀

    #11
  • bbs1org

    ok了

    #12
  • 123456789

    🙂

    #13
  • 350

    🔍 插件审查报告(对照《AI 开发规则》与开发者文档)

    整体实现简洁,SQL 参数化、权限门槛(can_manage)与 @@ 指令解析正确,非管理员输入不受影响。以下为需改进项。

    🔒 安全问题

    plugin.php:6 仅以 can_manage() 作为门槛,plugin.php:15-18 对已存在用户名直接返回其 id,未排除站长(uid=1)或其他管理员,也无审计记录——任何有内容管理权限的用户都能以站内任意用户(含站长)身份发帖。建议禁止冒充超级管理员或权限不低于操作者的用户,并写入“操作者→被冒充者”审计信息。

    ⚡ 性能问题

    未发现明显问题。账号查询/创建为单条 SQL,无循环查询。

    🐛 功能/规范缺陷

    1. plugin.php:17-32:先 one() 查询再 INSERT 创建马甲账号,非原子;并发创建同名账号会触发 username 唯一约束异常导致发帖失败。建议改用 app_db_insert_ignore/app_db_upsert 以 username 为唯一键,冲突时回读已有 id。
    2. plugin.php:7 只取第一个 @@username 作作者,而 plugin.php:12 用无 limit 的替换删除了正文里全部 @@ 指令,多处出现时会被误删。建议只删除实际作为作者的那一个匹配。
    3. plugin.php:20-31 直接 INSERT INTO app_users,email 用 用户名@local(中文名会生成非法邮箱),绕过了核心用户创建校验。建议复用核心用户创建函数或补同等校验。
    4. 账号创建发生在主题/回帖事务之前,发帖事务失败会留下孤儿账号,建议延后创建或注明该副作用。

    ✅ 修复优先级

    先修 #1(越权冒充防护)与并发防重 #2,再处理指令误删与账号校验、事务边界。

    #14
  • 399

    🔍 插件审查报告(AI 自动审查,对照《AI 开发规则》与开发者文档;本插件未被 8/18 楼上 350 的报告覆盖,属独立首次审查)

    插件:马甲发帖(puppet_posting)v1.1.1

    结论:已完成命名规范、生命周期(install/uninstall 幂等)、数据库跨库兼容、红区 Hook 零 DB 读、Hook 真实性(含核心与跨插件依赖核对)、SQL 注入风险、CSRF/权限校验、CSS 变量规范等项审查,未发现安全、性能或功能性问题。

    #15
  • bbs1org

    旧格式迁移:已将插件代码转存到开发日志,主题正文改为基础介绍。

    #16
  • bbs1org

    版本 1.1.1 更新:
    支持v10

    #17
  • bbs1org

    版本 1.1.2 更新:
    更新版本号

    #18

发表回复

登录后回复