bbs1org
开发者
关于产品
插件专辑
全部
搜索
全部主题
交流
有用
建议
问题
程序
插件
网盘
主题
回帖
积分
收藏
🌞
[topic_readonly]主题只读增强
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。切换只读路由 `need_login()+require_post()+is_manager` 且带 CSRF;编辑/回帖拦截在 `before_save` 服务端兜底;`tx()` 内无嵌套事务;所有输出经 `h()` 转义。权限模型清晰、闭环完整。 ## ⚡ 性能问题 未发现明显问题。`topic.af
免费
版本 1.2.1
855 行 / 45.6 KB
Hook / 路由 / 后台页
one
2026-08-18
插件
13
one
权限管理
管理员
审计日志
插件
🌞
[quick_reply]快捷回复
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。作者名输出到 `data-*` 属性前经 `h()` 转义;`topic.after_render` 仅注入展示层操作入口,不涉及数据库读写、表单提交或权限判断,无越权、CSRF 与 XSS 风险。 ## ⚡ 性能问题 未发现明显问题。`topic.after_render` 红区钩子内无任何数据库读取,仅
免费
版本 1.0.39
316 行 / 15.9 KB
Hook
⭐
bbs1org
2026-08-18
插件
42
bbs1org
快捷回复
插件
🌛
[link_disclosure]外链用途说明
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。外链提取仅匹配 http/https/www,输出全部经 `h()` 转义;黑名单域名与子域名匹配;通知用户查询用 `sql_marks` 参数化;`content.before_delete` 清理含回帖子查询且参数化。 ## ⚡ 性能问题 未发现明显问题。`topic.after_view` 一次性批量
免费
版本 1.1.1
415 行 / 25.3 KB
Hook / 后台页
233
2026-08-18
插件
6
350
域名黑名单
外链用途
审查记录
插件
🌞
[topic_author_transfer]主题作者转移
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。转移写操作经 `require_post()` 与全局 CSRF 校验保护,表单含 `form_token()`;SQL 全部参数化,目标用户按正整数 ID 或准确用户名精确匹配,主题按 ID 查询,不存在 SQL 注入与越权风险。 ## ⚡ 性能问题 未发现明显问题。单条更新操作,无循环、无批处理查询,事
免费
版本 1.0.0
72 行 / 5.2 KB
后台页
⭐
bbs1org
2026-08-18
插件
4
350
插件管理
用户权限
主题作者转移
插件
🌛
[focus_mode]专注阅读模式
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。无 SQL、无越权、无外部请求,localStorage 读写均做 try/catch,前端选择器与转义安全。 ## ⚡ 性能问题 未发现明显问题。CSS/JS 为静态资源,无逐请求 DB 读或网络请求。 ## 🐛 功能/规范缺陷 - plugin.php:12 的“专注阅读”按钮通过 topic.acti
免费
版本 1.0.1
63 行 / 3.2 KB
Hook
233
2026-08-18
插件
3
350
界面优化
专注阅读
阅读模式
插件
🌞
[runtime_info]运行信息
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 页脚(page.footer,plugin.php:8/17)向所有访客(含未登录)输出数据库引擎(SQLite/MySQL/PostgreSQL)、SQL 查询数、OPcache 开关与程序版本 APP_VERSION,泄露内部技术栈信息,便于攻击者做指纹识别与针对性探测。建议仅对管理员(need_admin()/
免费
版本 1.0.1
27 行 / 1.1 KB
Hook
⭐
bbs1org
2026-08-18
插件
14
elm
运行信息
加载耗时
插件数
插件
🌞
[oauth_login]OAuth 登录
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。OAuth state 使用 HMAC 签名校验、密钥不回显(留空不修改)、回调用 provider 白名单、外部请求设置了超时、UA 与响应大小上限且不跟随重定向,整体安全实现到位。 ## ⚡ 性能问题 未发现明显问题。`mainpanel_extra` 钩子先判断路由再读配置,非登录页不产生额外查询。
免费
版本 1.2.2
693 行 / 41.6 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
11
bbs1org
GitHub
账号绑定
OAuth
插件
🌞
[dev_docs]开发者文档中心
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。 ## ⚡ 性能问题 - 页面渲染路径同步拉取远程规则文件:`dev_docs_page` 调用 `dev_docs_ai_rules_source()`(plugin.php:389),内部 `remote_http_request(..., 5, ...)`(plugin.php:82)同步请求。虽有
免费
版本 1.2.2
258 行 / 12.6 KB
Hook / 路由
⭐
bbs1org
2026-08-18
插件
59
bbs1org
插件开发
API
开发者文档
插件
⭐️
[topic_prev_next]上下篇导航
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。输出均经 `h()` 转义,无写操作与外部请求。 ## ⚡ 性能问题 1. `topic.after_render` 属红区钩子,调用链内禁止 DB 读。但 plugin.php:41-47 存在兜底分支:当预载内存 `$GLOBALS['__topic_prev_next']` 为空时会调用 `topic
免费
版本 1.0.0
83 行 / 4.3 KB
Hook / 路由 / 后台页
307
2026-08-18
插件
5
350
主题详情
上下篇导航
顺序浏览
插件
🌛
[download_assets]下载资源
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。URL 校验拒绝凭据/控制字符并限定 http(s),密码用 `password_hash/verify`,付费解锁在事务内先防重后按 `points>=?` 扣分、失败回滚,批量删除限当前页且参数化,整体安全实现严谨。 ## ⚡ 性能问题 - `plugin.php:340` 在 `topic.after
免费
版本 1.0.0
1200 行 / 60.1 KB
Hook / 路由 / 后台页
Anonymous
2026-08-18
插件
6
350
插件
权限控制
积分购买
插件
🌏
[site_grayscale]全站黑白
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。无用户输入拼接、无越权写操作,样式内容为静态字符串。 ## ⚡ 性能问题 未发现明显问题。钩子内无数据库读取与外部请求,仅追加一段静态样式。 ## 🐛 功能/规范缺陷 1. 内联样式注入:plugin.php:34 在 `page.head` 钩子里直接拼接 `<style>` 标签,未走 manifest
免费
版本 1.1.0
50 行 / 1.3 KB
Hook
mingmeo
2026-08-18
插件
7
350
全站黑白
哀悼模式
网站样式
插件
🌏
[infinite-scroll]无限瀑布流
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。配置值均为整数/布尔,`json_encode` 后注入内联脚本不构成 XSS;fetch 使用 `same-origin` 凭据。 ## ⚡ 性能问题 未发现明显问题。滚动节流与加载状态保护到位,不产生额外数据库查询。 ## 🐛 功能/规范缺陷 - `plugin.php:359-364` 在 `page
免费
版本 1.0.0
379 行 / 11.1 KB
Hook
mingmeo
2026-08-18
插件
6
mingmeo
插件
加载更多
无限滚动
插件
🌛
[post_signature]帖子签名
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 整体实现规范:签名通过 `topic.after_view` 批量预加载,渲染钩子内只做内存读取,未触碰红区 DB 读限制;输入经 `h()` 转义、图片/引用块在保存与渲染双重拦截,路由有 `need_login()+require_post()` 与 `form_token()`。以下为少量可优化点。 ## 🔒 安全问题 未发现明显问题。
免费
版本 2.0.0
200 行 / 9.2 KB
Hook / 路由
233
2026-08-18
插件
5
ldsdf
BBCode
个人设置
帖子签名
插件
🌛
[if_i_were_admin]我要是管理员
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。投票路由 `need_login()+require_post()` 且带 CSRF,防重键与表 UNIQUE 约束一致,`tx()` 内无嵌套事务;目标内容经 `forum_group_allowed()` 校验可见性;所有输出经 `h()` 转义。插件明确声明不会触发真实管理操作,非破坏性。 ## ⚡
免费
版本 1.1.0
623 行 / 38.5 KB
Hook / 路由
233
2026-08-18
插件
4
350
内容管理
管理员
投票
插件
🌏
[video_player]帖子视频播放器(B站+全外部MP4)
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。视频链接已通过 htmlspecialchars 转义后写入 src/href,未见 XSS、SQL 注入或越权。 ## ⚡ 性能问题 - plugin.php:30-32 挂在 page.before_render,每次页面渲染都对整页 HTML 执行一条含 `.*?` 的复杂正则替换,首页、列表等根本没
免费
版本 3.3.3
145 行 / 3.9 KB
Hook
蓝太阳
2026-08-18
插件
14
蓝太阳
插件
B站
MP4
插件
🌞
[markdown_textarea]Markdown 编辑器
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。渲染前先整体 `h()` 转义、链接/图片 URL 经白名单与再转义、代码块与表格内容均转义,未发现 XSS 注入面。 ## ⚡ 性能问题 未发现明显问题。`markdown.render` 为纯内存正则渲染,`content_special_links_html` 不触发数据库读取,不构成红区 DB 读。
免费
版本 1.0.21
605 行 / 30.1 KB
Hook
⭐
bbs1org
2026-08-18
插件
20
shandian
插件
编辑器
Markdown
插件
🌞
[auto_upgrade]自动升级
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。该插件会定时覆盖核心程序文件,属其既定功能,依赖核心 Setup 的 SHA 校验与锁机制,未发现插件层面的越权、注入或 XSS。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 - plugin.php:171 管理页直接调用 `Setup::update_state_data()`,未像
免费
版本 1.0.17
193 行 / 10.8 KB
后台页
⭐
bbs1org
2026-08-18
插件
9
qq1524578900
通知
定时任务
自动升级
插件
🌞
[color_scheme]色系切换
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。(色系取值经 COLOR_SCHEME_PRESETS 白名单校验,内联脚本用 json_encode 的 HEX 标志转义,无 SQL、XSS 或路径风险) ## ⚡ 性能问题 未发现明显问题。(无数据库读取,纯前端 CSS/JS 切换) ## 🐛 功能/规范缺陷 1. 保存色系的路由 plugin.ph
免费
版本 2.8.34
751 行 / 74.8 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
55
bbs1org
色系切换
用户偏好
页面设置
插件
🌞
[seo_suite]SEO Suite
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现高危问题。仅一处小项:`plugin.php:415` 的 IndexNow 提交请求已设置连接超时、总超时与 UA,但未限制响应体大小,建议为 cURL 增加响应大小上限,避免异常大响应占用内存。 ## ⚡ 性能问题 未发现明显问题。Sitemap 生成与 IndexNow 队列均有文件锁、TTL 缓存与幂等去重,
免费
版本 1.1.3
554 行 / 31.1 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
11
583455189
SEO
搜索引擎
收录效率
插件
🌞
[unread_topic_notice]未读主题提醒
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。回跳地址已做白名单校验(仅限站内 `/` 开头且非 `//`),无 SQL 注入、无 XSS,Cookie 状态仅影响本人显示。 ## ⚡ 性能问题 未发现明显问题。红区钩子 `topic.title_suffix` / `topic.after_render` 调用链经核查仅读 Cookie 与请求级缓存
免费
版本 2.2.8
246 行 / 10.6 KB
Hook / 路由
⭐
bbs1org
2026-08-18
插件
11
bbs1org
通知
未读提醒
主题回复
插件
🌏
[topic_quick_actions]帖子操作增强
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。路由已 require_post + need_manage,表单含 form_token,SQL 全部参数化,输出均已用 h() 转义。 ## ⚡ 性能问题 未发现明显问题。批量操作用 rows_by_ids 一次取回主题,无 N+1 查询。 ## 🐛 功能/规范缺陷 高亮色板无效:色板按钮(plugin
免费
版本 1.0.0
264 行 / 15.8 KB
Hook / 路由
🦉
nodebuy
2026-08-18
插件
4
350
高亮
帖子管理
置顶
插件
🌏
[better-breadcrumb]更好的面包屑
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 反射型 XSS:`better_breadcrumb_footer` 中 `var basePath = '{$basePath}';`(plugin.php:137)未转义。`$basePath` 源自 `$_GET['path']`(plugin.php:62-66 原始返回,123 赋值,125-127 仅补前
免费
版本 1.1.0
440 行 / 13.5 KB
Hook
mingmeo
2026-08-18
插件
6
350
插件
用户体验
面包屑导航
插件
⭐️
[search_highlight]搜索关键词高亮
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。关键词已做正则特殊字符转义,无 ReDoS 或注入;仅处理文本节点且跳过 SCRIPT/STYLE/MARK。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 - plugin.php:66-69 `document.querySelector('.post-list .post-title
免费
版本 1.0.0
88 行 / 2.9 KB
Hook / 路由 / 后台页
307
2026-08-18
插件
3
350
插件
关键词
搜索高亮
插件
⭐️
[auto_close_topics]老帖自动关闭
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(配置输入经数字白名单校验、SQL 参数化、表单带 CSRF、版块 ID 有正则校验)。 ## ⚡ 性能问题 1. app.boot 每请求全表加载:plugin.php:29 将 plugin_auto_close_topics 整表载入内存并存入全局变量,且关闭记录只增不减、无上限;站点规模变大后,每个请
免费
版本 1.0.3
138 行 / 5.6 KB
Hook / 路由 / 后台页
307
2026-08-18
插件
5
350
论坛插件
老帖管理
自动关闭
插件
🌏
[cookie-consent]Cookie 同意横幅
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。横幅文案/按钮文字均经 h() 转义后输出,无 XSS;无 SQL、无越权、无外部请求。 ## ⚡ 性能问题 未发现明显问题。配置读取走插件配置与站点设置缓存,无逐请求额外 DB 读。 ## 🐛 功能/规范缺陷 - plugin.php:145-147 “拒绝”按钮点击后仅 `banner.classLis
免费
版本 1.0.0
198 行 / 5.7 KB
Hook
mingmeo
2026-08-18
插件
7
350
Cookie同意
接受
横幅
插件
⭐️
[topic_author_reply_mark]楼主回复标识
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。插件为纯前端资源(CSS/JS),无服务端逻辑、无数据读写,无 SQL/文件/外部请求。 ## ⚡ 性能问题 plugin.php:19 `new MutationObserver(apply).observe(document.body,{childList:true,subtree:true})` 未节
免费
版本 1.0.0
32 行 / 2.3 KB
307
2026-08-18
插件
4
350
用户组
主题详情
楼主标识
插件
⭐️
[official_notifications]官方通知
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 全部参数化,软删除、写操作经 `require_post()` 与 CSRF 校验,`insert_ignore` 第三参与表主键一致。 ## ⚡ 性能问题 - `plugin.php:47` 在 `page.header` 钩子中对每个登录用户每页执行 `official_notification
免费
版本 1.0.2
176 行 / 12.9 KB
Hook / 路由 / 后台页
jesen
2026-08-18
插件
5
350
官方通知
已读状态
手动确认
插件
🌞
[dark_mode]暗黑模式
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(纯前端主题切换,无数据库/外部请求,无用户数据拼接)。 ## ⚡ 性能问题 未发现明显问题(无服务端查库或外部请求)。 ## 🐛 功能/规范缺陷 1. 固定脚本以内联 `<script>` 经 `page.head` Hook 注入(L305-309),未通过 manifest `assets` 声明,偏离
免费
版本 1.1.15
448 行 / 16.4 KB
Hook
⭐
bbs1org
2026-08-18
插件
17
bbs1org
暗黑模式
外观模式
系统偏好
插件
🌛
[daily_hot_topics]每日热帖
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 整体实现良好:热榜由 cron 预计算并写入 settings 缓存,渲染侧只读缓存、无逐条 DB 查询(合规);SQL 聚合语句跨库安全,屏蔽关键词与抽奖标题识别逻辑清晰。以下为少量规范小项。 ## 🔒 安全问题 未发现明显问题。标题输出均经 `h()` 转义,无 SQL 拼接,无外部请求。 ## ⚡ 性能问题 未发现明显问题。重计算仅发生
免费
版本 1.3.0
207 行 / 9.7 KB
Hook / 后台页
秦始黄
2026-08-18
插件
4
350
插件
关键词屏蔽
每日热帖
插件
🌞
[data_cleanup_master]数据清理大师
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(表名/时间列经白名单校验、SQL 参数化、后台页 need_admin 与 CSRF 齐全)。 ## ⚡ 性能问题 未发现明显问题(分批 LIMIT 500 删除、无循环 N+1)。 ## 🐛 功能/规范缺陷 1. 删除通知未同步未读计数:`data_cleanup_master_delete_batch`
免费
版本 1.3.0
152 行 / 10 KB
后台页
⭐
bbs1org
2026-08-18
插件
7
bbs1org
任务日志
数据清理
日志管理
插件
🌛
[username_change]修改用户名增强
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。修改用户名路由已做登录校验与 POST 限制,CSRF 由全站统一校验,密码验证、参数化 SQL、输出转义(`h()`)均到位,积分扣减带余额下限防负分。 ## ⚡ 性能问题 未发现明显问题。资料页与保存钩子中的查询均非循环、单次执行,频率低。 ## 🐛 功能/规范缺陷 1. 表名前缀:`plugin.ph
免费
版本 1.0.7
205 行 / 12.7 KB
Hook / 路由 / 后台页
秦始黄
2026-08-18
插件
5
399
积分消耗
审计记录
密码确认
插件
🌛
[topic_watch]主题与版块订阅
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 均参数化,用户数据输出经 h() 转义,路由有 need_login/require_post,表单带 form_token(),订阅目标经 scope 白名单校验。 ## ⚡ 性能问题 订阅通知在发帖/回帖保存请求内同步批量写入:plugin.php:87-92 每个收件人拼 sql_marks(
免费
版本 1.1.0
191 行 / 11.2 KB
Hook / 路由
233
2026-08-18
插件
6
350
站内通知
主题订阅
版块订阅
插件
🌛
[scroll_restore]阅读位置记忆
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。(localStorage 键名带 scroll_restore 前缀,提示文案为静态内容,无用户数据注入) ## ⚡ 性能问题 未发现明显问题。(脚本仅在找到主题列表容器后工作,非主题页快速返回,开销很小) ## 🐛 功能/规范缺陷 1. 硬编码圆角:plugin.php:6 `border-radius
免费
版本 1.0.1
57 行 / 3.5 KB
233
2026-08-18
插件
3
350
插件
记忆
阅读位置
插件
🌞
[like_coin]点赞投币
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。投币金额做了白名单校验、禁止给自己内容投币,扣分加分在事务内原子完成,CSRF 与登录鉴权到位。 ## ⚡ 性能问题 - plugin.php:99/150/176 在红区钩子 `topic.before_render` / `topic.after_render` 的调用链内,通过 `like_coin_
免费
版本 1.24.1
1243 行 / 90.8 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
49
bbs1org
积分系统
点赞投币
用户组权限
插件
🌞
[avatar_mirror]头像镜像
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - plugin.php:46-49 远程头像 SVG 仅以 `stripos($svg,'<svg')` 判断后原样写入 app/avatars 并同源输出,且 `remote_http_request` 未传 `max_bytes` 大小上限;第三方 SVG 可携带脚本,同源托管存在风险。建议:请求时限定响应大小,并对
免费
版本 1.0.0
193 行 / 10.3 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
4
350
稳定性
外部依赖
头像镜像
插件
🌞
[telegram_notify]电报通知
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。外部请求已设 8 秒连接/15 秒总超时、约 256KB 响应上限与 UA;目标主机固定为 Telegram 官方接口,无 SSRF;输出均经 h() 转义,Bot Token 不回显到表单,未硬编码密钥。 ## ⚡ 性能问题 1. profile.after_form 钩子内每次资料页渲染都查询一次 pl
免费
版本 1.0.9
329 行 / 20.4 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
8
bbs1org
插件
Telegram
通知
插件
🌛
[bilibili_embed]Bilibili Video Embed
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。(URL 白名单校验 + h() 转义,无 SQL、路由或权限风险) ## ⚡ 性能问题 未发现明显问题。(红区钩子 topic.after_render / reply.after_render 调用链内无数据库读取,先用 strpos 短路、列表视图跳过,处理合理) ## 🐛 功能/规范缺陷 1. au
免费
版本 1.0.1
105 行 / 3.8 KB
niu
2026-08-18
插件
4
350
插件
视频嵌入
Bilibili
插件
🌞
[themes]主题样式
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。自定义 CSS 仅管理员可写,输出前已转义 `</style>`/`</script>`;预设名、颜色变量均经 `h()` 转义或白名单校验,未发现 SQL 注入、越权或未转义输出。 ## ⚡ 性能问题 未发现明显问题。`page.head` 每页仅一次按主键的用户偏好查询,未在红区钩子内读库,无 N+1
售价 20 积分
版本 1.9.12
853 行 / 45.7 KB
Hook / 路由 / 后台页
elm
2026-08-18
插件
26
elm
自定义
配色
主题样式
插件
🌞
[two_factor]两步验证
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 低:plugin.php:108-113 恢复码由 `bin2hex(random_bytes(4))` 生成,仅 8 位十六进制(约 32 bit 熵),偏弱。建议改为 `random_bytes(8)`(16 位十六进制 / 64+ bit)。其余安全面良好:登录拦截点正确(plugin.php:585-588 在 `
免费
版本 1.1.9
757 行 / 33.6 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
14
bbs1org
账号安全
两步验证
动态验证码
插件
🌞
[daily_checkin]每日签到
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。积分经 `user_points_change()` 原子落账,SQL 均参数化,路由经 `need_login` 保护。 ## ⚡ 性能问题 未发现明显问题。侧栏统计用当日 Cookie 缓存,避免每页重复查询。 ## 🐛 功能/规范缺陷 - `plugin.php:194` 先查 `daily_chec
免费
版本 1.1.3
358 行 / 19.6 KB
Hook / 路由 / 后台页
⭐
bbs1org
2026-08-18
插件
17
399
自动签到
每日签到
签到管理
插件
🌞
[topic_participant_summary_plus]主题参与者摘要 · 增强
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。JSON 载荷用 `JSON_HEX_TAG/APOS/QUOT` 转义后放入 `<script type="application/json">`,头像由核心 `avatar_tag()`(内部已 h 转义)生成,姓名用 `textContent` 输出;匿名主楼被排除。 ## ⚡ 性能问题 1. `to
免费
版本 1.6.1
325 行 / 22.3 KB
Hook / 后台页
one
2026-08-18
插件
20
one
插件
发言次数
参与者
插件
🌏
[md_video]视频 MD 语法与粘贴上传
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 中:plugin.php:157-161 的 `match` 用 `default => 'mp4'` 兜底,任何非视频 MIME(text/html、application/octet-stream 等)都会被映射成 mp4,使 plugin.php:163 的格式白名单形同虚设——任意文件都能以 .mp4 名义入库,绕
免费
版本 1.1.0
248 行 / 9.2 KB
Hook / 路由 / 后台页
mingmeo
2026-08-18
插件
4
399
插件
Markdown
上传
插件
🌏
[pow]浏览器算力校验码
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(挑战带 HMAC 签名、防重放唯一键、输入参数化,限频与权限/CSRF 均由核心保障)。 ## ⚡ 性能问题 - 表单渲染时额外一次计数查询:plugin.php:137 pow_field_html → 108 pow_effective_bits 每次执行 `val("SELECT COUNT(*) F
免费
版本 1.0.12
739 行 / 39.4 KB
Hook / 路由 / 后台页
idc
2026-08-18
插件
49
399
发帖回帖
浏览器算力校验
登录注册
插件
🌏
[next_admin]全新管理后台
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 均参数化(LIKE 已转义并带 ESCAPE '!'),动态列/表名经白名单校验;输出统一经 h() 转义;路由入口 need_admin(),写操作走 require_post() 且表单带 form_token()。未发现注入、XSS、越权、RCE 或硬编码凭据。 ## ⚡ 性能问题 1. pl
免费
版本 1.5.0
1009 行 / 114.5 KB
Hook / 路由
桃子大人
2026-08-18
插件
13
399
插件
内容管理
用户管理
插件
🌏
[seo_enhance]SEO 增强
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 低:plugin.php:77 用 `forums_cache()` 全量输出、plugin.php:88 全量 `SELECT id FROM app_topics`,未按可见性过滤,受限/隐藏版块与主题的 URL 会被写入公开 sitemap.xml。建议复用前台导航同款 `forum_group_allowed` 等
免费
版本 1.0.1
294 行 / 10.9 KB
Hook / 路由 / 后台页
桃子大人
2026-08-18
插件
9
350
SEO
Sitemap
搜索引擎收录
插件
🌏
[game_center_slot]老虎机
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 中奖结果使用 array_rand() 生成(plugin.php:126-128),属非加密随机源,用于积分博弈在公平性上不够稳妥。建议改用 random_int() 抽取符号。 ## ⚡ 性能问题 结果动画脚本用 setInterval(probe, 250) 常驻轮询且从不清理(plugin.php:241),页面加
免费
版本 1.0.0
252 行 / 14.4 KB
Hook
桃子大人
2026-08-18
插件
6
350
积分
游戏
老虎机
插件
⭐️
[user_delete_request]注销账号申请
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(权限/CSRF/SQL/XSS 均已正确处理:用户只能注销自己,管理员审批有鉴权与表单令牌)。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 1. 描述与页面称“账号与内容将被永久删除”(plugin.php:60、:145),但审批实际只调 `del('users', ...)`(:81
免费
版本 1.0.1
156 行 / 8.1 KB
Hook / 路由 / 后台页
307
2026-08-18
插件
3
350
用户管理
审批流程
插件
⭐️
[qrcode_share]二维码分享
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 通过 `page.head` 钩子直接注入第三方 CDN 脚本且无 SRI(plugin.php:7,jsdelivr 的 qrcode.min.js)。CDN 一旦被篡改即可在每个主题页执行任意脚本,属供应链风险。建议将二维码库自托管并随插件打包,或至少添加 integrity/crossorigin 的 SRI
免费
版本 1.0.0
129 行 / 5.4 KB
Hook / 路由 / 后台页
307
2026-08-18
插件
3
350
插件
二维码
手机访问
插件
🌛
[inyx_theme]Inyx 风格主题
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 1. 自定义 CSS 变量未加插件前缀:`plugin.php:86-87` 定义了 `--font-body`、`--font-display`,`plugin.php:121/173` 定义 `--color-dark-rgb`,`plu
免费
版本 2.2.4
761 行 / 44.4 KB
Hook / 后台页
uscncn
2026-08-18
插件
9
350
主题
导航
配色
插件
🌛
[spoiler_blocks]折叠隐藏内容
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。剧透标题经 `h()` 转义,正文走 `markdown_html()` 二次渲染,无 SQL、文件、eval 或外部请求。 ## ⚡ 性能问题 未发现明显问题。`markdown.before`(红区)回调仅做纯文本正则,无数据库读取;`markdown.after` 仅在存在剧透标记时递归渲染,代价有界
免费
版本 1.0.0
51 行 / 2.6 KB
Hook
233
2026-08-18
插件
3
350
插件
隐藏内容
剧透
插件
上一页
1
2
3
4
下一页
提示
×