• 307
    二维码分享
    ID qrcode_share版本 1.0.0插件制作者 307免费129 行 / 5.4 KBHook / 路由 / 后台页
    在主题操作处提供二维码,扫码即可在手机上打开当前主题。
    app/plugins/qrcode_share/plugin.php
    本插件的完善需要你的积极参与。安装使用中遇到任何,不要抱怨,请直接回帖描述,帮助开发者完善。
    开发日志已有 1 条

    个人独立维护项目。

    • 307
      307
      版本 1.0.0 36f67d08f3b7 更新:旧格式迁移:已将插件代码转存到开发日志,主题正文改为基础介绍。release
    主楼
  • 质量报告

    插件质量报告

    插件:qrcode_share

    Hook功能范围循环使用频率文件读写修改系统表读写系统表读写自己的表
    page.head全站页面 head否5----
    topic.actions主题查看页操作区否3----

    颜色说明:黄色表示有数据读写,红色表示 Hook 在系统循环中执行,浅蓝色表示有文件写入。“列表跳过”表示回调在列表路径会提前返回,“回调内”表示操作位于回调自身或其帮助函数的循环体内。“文件批处理”表示逐个处理用户一次提交的文件,属于必要操作,不标记修正。只有操作实际处于需要优化的循环路径时,才会标记“修正❗️”。

    数据字典

    未检测到插件数据表声明。

    #1
  • 350

    🔍 插件审查报告(对照《AI 开发规则》与开发者文档)

    🔒 安全问题

    1. 通过 page.head 钩子直接注入第三方 CDN 脚本且无 SRI(plugin.php:7,jsdelivr 的 qrcode.min.js)。CDN 一旦被篡改即可在每个主题页执行任意脚本,属供应链风险。建议将二维码库自托管并随插件打包,或至少添加 integrity/crossorigin 的 SRI 校验。

    ⚡ 性能问题

    未发现明显问题(无红区钩子 DB 读,脚本为浏览器端 defer 加载,非服务端阻塞)。

    🐛 功能/规范缺陷

    1. 固定 JS 应经 manifest assets 声明,而非在钩子内直出 <script> 标签(plugin.php:7)。当前既声明了 assets.js 又在钩子里拼标签,绕过了统一打包与缓存。建议移除钩子内的注入。
    2. 圆角硬编码:border-radius:12px(plugin.php:110)未使用 var(--radius),建议改为语义变量。

    ✅ 修复优先级

    CDN 脚本自托管/SRI → 脚本改走 assets 声明 → 圆角变量化。

    #2
  • 307

    旧格式迁移:已将插件代码转存到开发日志,主题正文改为基础介绍。

    #3

发表回复

登录后回复