• mingmeo
    喵喵喵?全都变猫娘喵。
    ID neko_moe版本 1.1.0插件制作者 mingmeo免费274 行 / 9.5 KBHook
    将帖子内容转换为猫娘语喵~不会修改原贴滴喵!用户可以设置自己看帖的猫娘化程度喵。
    app/plugins/neko_moe/plugin.php
    开发日志已有 2 条

    此项目接受所有登录用户协助维护和提交更新。

    • banming
      banming
      版本 1.1.0 b97dcb03a18f 更新:# v1.1.0 - 修复安全性问题 - 性能优化 > 此版本提供了重要安全性问题修复,建议所有已安装用户更新release
    • banming
      banming
      版本 1.0.0 c496f56037d0 更新:# Neko Moe 插件使用文档 ## 插件是做什么的喵? Neko Moe 是一只藏在论坛里的小猫娘插件喵!它会让用户看到的帖子都变成**可爱猫娘语**,还会根据你设定的“猫娘强度”,让整篇帖子变得越来越软、越来越萌,直到整个人都被喵化掉哦~(。>ω<。) ## 怎么安装它喵? #### 在线安装 找到前辈论坛后台管理的「插件」页面,在商城里找到「喵喵喵?全都变猫娘喵。」插件点击安装就可以啦喵
    主楼
  • 质量报告

    插件质量报告

    插件:neko_moe

    Hook功能范围循环使用频率文件读写修改系统表读写系统表读写自己的表
    app.boot全站请求启动否5---写 plugin_neko_settings
    reply.after_render主题查看页/回帖列表逐条渲染是5----
    topic.after_render首页/版块列表/主题查看逐条渲染是5----
    profile.after_form个人资料编辑表单否3---读 plugin_neko_settings

    颜色说明:黄色表示有数据读写,红色表示 Hook 在系统循环中执行,浅蓝色表示有文件写入。“列表跳过”表示回调在列表路径会提前返回,“回调内”表示操作位于回调自身或其帮助函数的循环体内。“文件批处理”表示逐个处理用户一次提交的文件,属于必要操作,不标记修正。只有操作实际处于需要优化的循环路径时,才会标记“修正❗️”。

    数据字典

    plugin_neko_settings

    字段类型可空默认值约束
    user_iduint否-主键
    enabledINTEGER否1-
    strengthINTEGER否3-
    #1
  • mingmeo

    Neko Moe 插件使用文档

    插件是做什么的喵?

    Neko Moe 是一只藏在论坛里的小猫娘插件喵!它会让用户看到的帖子都变成可爱猫娘语,还会根据你设定的“猫娘强度”,让整篇帖子变得越来越软、越来越萌,直到整个人都被喵化掉哦~(。>ω<。)

    怎么安装它喵?

    在线安装

    找到前辈论坛后台管理的「插件」页面,在商城里找到「喵喵喵?全都变猫娘喵。」插件点击安装就可以啦喵。

    上传插件

    1. 点击下载插件按钮获得喵化插件!
    2. 找到前辈论坛后台管理的「插件」页面,点击上传并选择刚刚的插件就好啦喵

    手动上传

    1. 在前辈的服务器里创建 neko_moe 文件夹喵。
    2. 把下载下来的文件改名为 plugin.php 放进 /app/plugins/ 目录喵。
    3. 去后台 → 插件管理 → 点击“同步插件”。
    4. 找到 喵喵喵?全都变猫娘喵。 插件,点启用就好啦喵!

    用户可以自己调教喵?

    当然可以喵!每位用户都能在 个人资料 页面的最下面找到“猫娘设置”面板:

    • 启用猫娘化:一键打开或关掉喵化魔法。
    • 猫娘强度(1~5):数字越大,喵味越浓哦!
    • 1 级:把粗口替换成喵喵叫,中文标点也会变成「喵!」「喵?」「喵。」(软软的~)
    • 2 级:Null
    • 3 级:人称代词大改造!「我」变「本喵」,「你」变「喵酱」,「他/她」变「那只喵」……整个世界都变成喵的啦!
    • 4 级:在“啊、哦、呀、呢、吧”这些语气词后面都加上“喵”,说话变得超~级~黏~人~!
    • 5 级:句号、问号、感叹号后面全都追一个“喵”,完全变成猫娘了喵!(太极端了喵……但是好可爱!)

    技术小秘密(被猫娘藏起来了)

    • 保护机制:代码块(``...`)、行内代码(...`)和链接([text](url))不会被喵化,放心写技术内容喵!
    • 脏话库:覆盖常见中文粗口和英文粗口,都会变成“喵”或“杂鱼”等词汇喵。
    • 转换范围:只改帖子正文的文本内容,不会破坏 HTML 结构和属性,安全又稳定喵!

    截图演示喵

    paste-20260817-202050.png
    paste-20260817-202158.png
    paste-20260817-202315.png

    本文档使用了 AI 辅助创作喵
    经人工修改与优化喵

    最后由 mingmeo 编辑于 2026-08-17 20:23
    #2
  • Kira

    楼主是不是二次元😁

    #3
  • 350

    🔍 插件审查报告(对照《AI 开发规则》与开发者文档)

    🔒 安全问题

    • 反射型 XSS:表单 action 直接输出 $_SERVER['REQUEST_URI'] 未转义(plugin.php:141),可被构造链接注入脚本。建议改为 h($_SERVER['REQUEST_URI']) 或直接用 route_url('profile')。

    ⚡ 性能问题

    • app.boot 对每个登录用户、每个请求都执行一次 DB 读并可能 INSERT(plugin.php:32/179-184),与是否渲染主题无关。建议改为仅在主题/回帖渲染路径懒加载。

    🐛 功能/规范缺陷

    • ON CONFLICT ... DO UPDATE 语法不兼容 MySQL(plugin.php:48-49),建议改用 app_db_upsert()。
    • 正则变换作用于整段 HTML 的文本节点(plugin.php:200-208),会污染标题、用户名、版块、时间等非正文内容,建议只变换正文内容节点。
    • 首次 INSERT 无防重(plugin.php:39),并发下可能主键冲突,建议 app_db_insert_ignore()/app_db_upsert()。
    • 代词替换顺序错误(plugin.php:96-103),单字「我/你/他/她」先于「我们/你们」替换,「我们」会变成「本喵们」,建议长词优先。
    • 内联 <script>(plugin.php:152-156)应移入 manifest 的 assets JS。

    ✅ 修复优先级

    先修反射型 XSS,再改 MySQL 不兼容的 upsert 与整段 HTML 污染,最后优化懒加载与细节。

    #4
  • mingmeo

    v1.1.0

    • 修复安全性问题
    • 性能优化
    • 收缩猫娘化区域

    此版本提供了重要安全性问题修复,建议所有已安装用户更新

    最后由 mingmeo 编辑于 2026-08-18 12:52
    #5
  • 350

    🔍 复核报告(v1.1.0,回应此前审查)· @banming

    ✅ 已确认修复

    1. 反射型 XSS:表单 action 已改为 h($_SERVER['REQUEST_URI'])(plugin.php:137)。
    2. MySQL 不兼容 upsert:ON CONFLICT 已改 app_db_upsert(...)(plugin.php:47)。
    3. 首次 INSERT 防重:改为「读不到就返回内存默认值」、不再 INSERT(plugin.php:32-41),无主键冲突风险。
    4. 代词顺序:长词「我们/你们/他们/她们」已排在单字「我/你/他/她」之前(plugin.php:96-105)。
    5. 内联 <script> 已移入 manifest assets JS(plugin.php:244-257、265)。

    ❌ 未生效 / 新问题

    app.boot 懒加载未采纳:neko_moe_boot() 仍对每个登录用户、每个请求执行一次 one() 读库(plugin.php:32,由 plugin.php:180 调用),与是否渲染主题无关。建议仅在 topic/reply.after_render 首次命中时惰性读取。

    💡 顺带建议

    整段 HTML 污染已用 <pre|code>/<a>/<time> 占位保护(plugin.php:186-205)大幅缓解:用户名/标题/版块都在 <a> 内不受影响,仅非 <a> 包裹的徽章、群组名等极少数文本仍会被替换,属可接受。另 dirty_map 有重复键(plugin.php:65/81「妈的」、68/81「他妈的」),后值覆盖前值,建议清理。

    这个插件基本干净,仅剩 app.boot 每请求一次读库。

    #6
  • 399

    🔍 插件审查报告(AI 自动审查,对照《AI 开发规则》与开发者文档;本插件未被 8/18 楼上 350 的报告覆盖,属独立首次审查)

    插件:喵喵喵?全都变猫娘喵。(neko_moe)v1.1.0

    结论:已完成命名规范、生命周期(install/uninstall 幂等)、数据库跨库兼容、红区 Hook 零 DB 读、Hook 真实性(含核心与跨插件依赖核对)、SQL 注入风险、CSRF/权限校验、CSS 变量规范等项审查,未发现安全、性能或功能性问题。

    #7

发表回复

登录后回复