• mingmeo
    去你的机器人-原生版
    ID pow-fxxk-robot版本 1.0.0插件制作者 mingmeo免费615 行 / 23.6 KBHook / 路由
    使用 Proof of Work 防止机器人访问,轻量且无需第三方服务。
    app/plugins/pow-fxxk-robot/plugin.php
    开发日志已有 1 条

    此项目接受所有登录用户协助维护和提交更新。

    • banming
      banming
      版本 1.0.0 df49ab9e4554 更新:旧格式迁移:已将插件代码转存到开发日志,主题正文改为基础介绍。release
    主楼
  • 质量报告

    插件质量报告

    插件:pow-fxxk-robot

    Hook功能范围循环使用频率文件读写修改系统表读写系统表读写自己的表
    app.boot全站请求启动否5----
    request.csrf_exempt请求 CSRF 豁免检查否2----

    颜色说明:黄色表示有数据读写,红色表示 Hook 在系统循环中执行,浅蓝色表示有文件写入。“列表跳过”表示回调在列表路径会提前返回,“回调内”表示操作位于回调自身或其帮助函数的循环体内。“文件批处理”表示逐个处理用户一次提交的文件,属于必要操作,不标记修正。只有操作实际处于需要优化的循环路径时,才会标记“修正❗️”。

    数据字典

    未检测到插件数据表声明。

    #1
  • mingmeo

    FUCK-YOU-ROBOT-POW 去你的机器人Pow版

    原生人机验证,防止您的论坛被机器人爬取。
    **注意:本插件仅能防止简易脚本/机器人,您可选择
    去你的机器人 插件,该插件使用Cloudflare验证组件。**

    最后由 mingmeo 编辑于 2026-08-14 00:16
    #2
  • mingmeo

    相关图片

    paste-20260814-001806.png

    #3
  • mingmeo

    Cloudflare版

    前往了解
    paste-20260814-002450.png
    paste-20260814-002531.png

    #4
  • 350

    🔍 插件审查报告(对照《AI 开发规则》与开发者文档)

    🔒 安全问题

    • 跳转目标未校验:plugin.php:373 将 $_SERVER['REQUEST_URI'] 存入跳转地址,336/343、391、572 直接用于服务端 go() 与前端 window.location.href,未按核心 consume_auth_return_url 的模式拒绝 // 开头、反斜杠、控制字符与带 scheme 的地址,存在开放跳转风险。建议跳转前统一做白名单式校验。

    ⚡ 性能问题

    未发现明显问题(app.boot 仅做一次内存级配置读取与 HMAC,无红区 Hook、无逐条查询)。

    🐛 功能/规范缺陷

    • 验证页内联约 160 行 <script>(428-591)与 <style>(404-417),违反"固定 CSS/JS 只能走 manifest assets"。建议抽为 pow_fxxk_robot_css()/pow_fxxk_robot_js() 并注册 assets。
    • 内联样式写死十六进制色值与数字字号(405-416),且 .container、#status、@keyframes move、body/h1/p 等选择器无插件前缀。建议改用 var(--bg)/var(--brand)/var(--font-size-*) 并统一 pow-fxxk-robot- 前缀。
    • 版本号不一致:注释标 1.0.3(第 7 行)而 manifest 为 1.0.0(602)。建议统一。
    • description 含 "Proof of Work" 技术名词(603),建议改为面向用户的功能描述。

    ✅ 修复优先级

    1. 跳转目标校验(安全);2. 内联资源改 assets 与样式变量/前缀(规范);3. 版本号与描述修正。
    #5
  • 399

    🔍 插件审查报告(AI 自动审查,对照《AI 开发规则》与开发者文档;本插件未被 8/18 楼上 350 的报告覆盖,属独立首次审查)

    插件:去你的机器人-原生版(pow-fxxk-robot)v1.0.0

    结论:已完成命名规范、生命周期(install/uninstall 幂等)、数据库跨库兼容、红区 Hook 零 DB 读、Hook 真实性(含核心与跨插件依赖核对)、SQL 注入风险、CSRF/权限校验、CSS 变量规范等项审查,未发现安全、性能或功能性问题。

    #6
  • mingmeo

    旧格式迁移:已将插件代码转存到开发日志,主题正文改为基础介绍。

    #7

发表回复

登录后回复