• 🌞one
    [topic_readonly]主题只读增强
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。切换只读路由 `need_login()+require_post()+is_manager` 且带 CSRF;编辑/回帖拦截在 `before_save` 服务端兜底;`tx()` 内无嵌套事务;所有输出经 `h()` 转义。权限模型清晰、闭环完整。 ## ⚡ 性能问题 未发现明显问题。`topic.af
    免费版本 1.2.1855 行 / 45.6 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [quick_reply]快捷回复
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。作者名输出到 `data-*` 属性前经 `h()` 转义;`topic.after_render` 仅注入展示层操作入口,不涉及数据库读写、表单提交或权限判断,无越权、CSRF 与 XSS 风险。 ## ⚡ 性能问题 未发现明显问题。`topic.after_render` 红区钩子内无任何数据库读取,仅
    免费版本 1.0.39316 行 / 15.9 KBHook
  • 🌛233
    [link_disclosure]外链用途说明
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。外链提取仅匹配 http/https/www,输出全部经 `h()` 转义;黑名单域名与子域名匹配;通知用户查询用 `sql_marks` 参数化;`content.before_delete` 清理含回帖子查询且参数化。 ## ⚡ 性能问题 未发现明显问题。`topic.after_view` 一次性批量
    免费版本 1.1.1415 行 / 25.3 KBHook / 后台页
  • 🌞bbs1org
    [topic_author_transfer]主题作者转移
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。转移写操作经 `require_post()` 与全局 CSRF 校验保护,表单含 `form_token()`;SQL 全部参数化,目标用户按正整数 ID 或准确用户名精确匹配,主题按 ID 查询,不存在 SQL 注入与越权风险。 ## ⚡ 性能问题 未发现明显问题。单条更新操作,无循环、无批处理查询,事
    免费版本 1.0.072 行 / 5.2 KB后台页
  • 🌛233
    [focus_mode]专注阅读模式
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。无 SQL、无越权、无外部请求,localStorage 读写均做 try/catch,前端选择器与转义安全。 ## ⚡ 性能问题 未发现明显问题。CSS/JS 为静态资源,无逐请求 DB 读或网络请求。 ## 🐛 功能/规范缺陷 - plugin.php:12 的“专注阅读”按钮通过 topic.acti
    免费版本 1.0.163 行 / 3.2 KBHook
  • 🌞bbs1org
    [runtime_info]运行信息
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 页脚(page.footer,plugin.php:8/17)向所有访客(含未登录)输出数据库引擎(SQLite/MySQL/PostgreSQL)、SQL 查询数、OPcache 开关与程序版本 APP_VERSION,泄露内部技术栈信息,便于攻击者做指纹识别与针对性探测。建议仅对管理员(need_admin()/
    免费版本 1.0.127 行 / 1.1 KBHook
  • 🌞bbs1org
    [oauth_login]OAuth 登录
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。OAuth state 使用 HMAC 签名校验、密钥不回显(留空不修改)、回调用 provider 白名单、外部请求设置了超时、UA 与响应大小上限且不跟随重定向,整体安全实现到位。 ## ⚡ 性能问题 未发现明显问题。`mainpanel_extra` 钩子先判断路由再读配置,非登录页不产生额外查询。
    免费版本 1.2.2693 行 / 41.6 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [dev_docs]开发者文档中心
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。 ## ⚡ 性能问题 - 页面渲染路径同步拉取远程规则文件:`dev_docs_page` 调用 `dev_docs_ai_rules_source()`(plugin.php:389),内部 `remote_http_request(..., 5, ...)`(plugin.php:82)同步请求。虽有
    免费版本 1.2.2258 行 / 12.6 KBHook / 路由
  • ⭐️307
    [topic_prev_next]上下篇导航
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。输出均经 `h()` 转义,无写操作与外部请求。 ## ⚡ 性能问题 1. `topic.after_render` 属红区钩子,调用链内禁止 DB 读。但 plugin.php:41-47 存在兜底分支:当预载内存 `$GLOBALS['__topic_prev_next']` 为空时会调用 `topic
    免费版本 1.0.083 行 / 4.3 KBHook / 路由 / 后台页
  • 🌛Anonymous
    [download_assets]下载资源
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。URL 校验拒绝凭据/控制字符并限定 http(s),密码用 `password_hash/verify`,付费解锁在事务内先防重后按 `points>=?` 扣分、失败回滚,批量删除限当前页且参数化,整体安全实现严谨。 ## ⚡ 性能问题 - `plugin.php:340` 在 `topic.after
    免费版本 1.0.01200 行 / 60.1 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [site_grayscale]全站黑白
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。无用户输入拼接、无越权写操作,样式内容为静态字符串。 ## ⚡ 性能问题 未发现明显问题。钩子内无数据库读取与外部请求,仅追加一段静态样式。 ## 🐛 功能/规范缺陷 1. 内联样式注入:plugin.php:34 在 `page.head` 钩子里直接拼接 `<style>` 标签,未走 manifest
    免费版本 1.1.050 行 / 1.3 KBHook
  • 🌏mingmeo
    [infinite-scroll]无限瀑布流
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。配置值均为整数/布尔,`json_encode` 后注入内联脚本不构成 XSS;fetch 使用 `same-origin` 凭据。 ## ⚡ 性能问题 未发现明显问题。滚动节流与加载状态保护到位,不产生额外数据库查询。 ## 🐛 功能/规范缺陷 - `plugin.php:359-364` 在 `page
    免费版本 1.0.0379 行 / 11.1 KBHook
  • 🌛233
    [post_signature]帖子签名
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 整体实现规范:签名通过 `topic.after_view` 批量预加载,渲染钩子内只做内存读取,未触碰红区 DB 读限制;输入经 `h()` 转义、图片/引用块在保存与渲染双重拦截,路由有 `need_login()+require_post()` 与 `form_token()`。以下为少量可优化点。 ## 🔒 安全问题 未发现明显问题。
    免费版本 2.0.0200 行 / 9.2 KBHook / 路由
  • 🌛233
    [if_i_were_admin]我要是管理员
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。投票路由 `need_login()+require_post()` 且带 CSRF,防重键与表 UNIQUE 约束一致,`tx()` 内无嵌套事务;目标内容经 `forum_group_allowed()` 校验可见性;所有输出经 `h()` 转义。插件明确声明不会触发真实管理操作,非破坏性。 ## ⚡
    免费版本 1.1.0623 行 / 38.5 KBHook / 路由
  • 🌏蓝太阳
    [video_player]帖子视频播放器(B站+全外部MP4)
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。视频链接已通过 htmlspecialchars 转义后写入 src/href,未见 XSS、SQL 注入或越权。 ## ⚡ 性能问题 - plugin.php:30-32 挂在 page.before_render,每次页面渲染都对整页 HTML 执行一条含 `.*?` 的复杂正则替换,首页、列表等根本没
    免费版本 3.3.3145 行 / 3.9 KBHook
  • 🌞bbs1org
    [markdown_textarea]Markdown 编辑器
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。渲染前先整体 `h()` 转义、链接/图片 URL 经白名单与再转义、代码块与表格内容均转义,未发现 XSS 注入面。 ## ⚡ 性能问题 未发现明显问题。`markdown.render` 为纯内存正则渲染,`content_special_links_html` 不触发数据库读取,不构成红区 DB 读。
    免费版本 1.0.21605 行 / 30.1 KBHook
  • 🌞bbs1org
    [auto_upgrade]自动升级
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。该插件会定时覆盖核心程序文件,属其既定功能,依赖核心 Setup 的 SHA 校验与锁机制,未发现插件层面的越权、注入或 XSS。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 - plugin.php:171 管理页直接调用 `Setup::update_state_data()`,未像
    免费版本 1.0.17193 行 / 10.8 KB后台页
  • 🌞bbs1org
    [color_scheme]色系切换
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。(色系取值经 COLOR_SCHEME_PRESETS 白名单校验,内联脚本用 json_encode 的 HEX 标志转义,无 SQL、XSS 或路径风险) ## ⚡ 性能问题 未发现明显问题。(无数据库读取,纯前端 CSS/JS 切换) ## 🐛 功能/规范缺陷 1. 保存色系的路由 plugin.ph
    免费版本 2.8.34751 行 / 74.8 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [seo_suite]SEO Suite
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现高危问题。仅一处小项:`plugin.php:415` 的 IndexNow 提交请求已设置连接超时、总超时与 UA,但未限制响应体大小,建议为 cURL 增加响应大小上限,避免异常大响应占用内存。 ## ⚡ 性能问题 未发现明显问题。Sitemap 生成与 IndexNow 队列均有文件锁、TTL 缓存与幂等去重,
    免费版本 1.1.3554 行 / 31.1 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [unread_topic_notice]未读主题提醒
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。回跳地址已做白名单校验(仅限站内 `/` 开头且非 `//`),无 SQL 注入、无 XSS,Cookie 状态仅影响本人显示。 ## ⚡ 性能问题 未发现明显问题。红区钩子 `topic.title_suffix` / `topic.after_render` 调用链经核查仅读 Cookie 与请求级缓存
    免费版本 2.2.8246 行 / 10.6 KBHook / 路由
  • 🌏nodebuy
    [topic_quick_actions]帖子操作增强
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。路由已 require_post + need_manage,表单含 form_token,SQL 全部参数化,输出均已用 h() 转义。 ## ⚡ 性能问题 未发现明显问题。批量操作用 rows_by_ids 一次取回主题,无 N+1 查询。 ## 🐛 功能/规范缺陷 高亮色板无效:色板按钮(plugin
    免费版本 1.0.0264 行 / 15.8 KBHook / 路由
  • 🌏mingmeo
    [better-breadcrumb]更好的面包屑
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 反射型 XSS:`better_breadcrumb_footer` 中 `var basePath = '{$basePath}';`(plugin.php:137)未转义。`$basePath` 源自 `$_GET['path']`(plugin.php:62-66 原始返回,123 赋值,125-127 仅补前
    免费版本 1.1.0440 行 / 13.5 KBHook
  • ⭐️307
    [search_highlight]搜索关键词高亮
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。关键词已做正则特殊字符转义,无 ReDoS 或注入;仅处理文本节点且跳过 SCRIPT/STYLE/MARK。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 - plugin.php:66-69 `document.querySelector('.post-list .post-title
    免费版本 1.0.088 行 / 2.9 KBHook / 路由 / 后台页
  • ⭐️307
    [auto_close_topics]老帖自动关闭
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(配置输入经数字白名单校验、SQL 参数化、表单带 CSRF、版块 ID 有正则校验)。 ## ⚡ 性能问题 1. app.boot 每请求全表加载:plugin.php:29 将 plugin_auto_close_topics 整表载入内存并存入全局变量,且关闭记录只增不减、无上限;站点规模变大后,每个请
    免费版本 1.0.3138 行 / 5.6 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [cookie-consent]Cookie 同意横幅
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。横幅文案/按钮文字均经 h() 转义后输出,无 XSS;无 SQL、无越权、无外部请求。 ## ⚡ 性能问题 未发现明显问题。配置读取走插件配置与站点设置缓存,无逐请求额外 DB 读。 ## 🐛 功能/规范缺陷 - plugin.php:145-147 “拒绝”按钮点击后仅 `banner.classLis
    免费版本 1.0.0198 行 / 5.7 KBHook
  • ⭐️307
    [topic_author_reply_mark]楼主回复标识
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。插件为纯前端资源(CSS/JS),无服务端逻辑、无数据读写,无 SQL/文件/外部请求。 ## ⚡ 性能问题 plugin.php:19 `new MutationObserver(apply).observe(document.body,{childList:true,subtree:true})` 未节
    免费版本 1.0.032 行 / 2.3 KB
  • ⭐️jesen
    [official_notifications]官方通知
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 全部参数化,软删除、写操作经 `require_post()` 与 CSRF 校验,`insert_ignore` 第三参与表主键一致。 ## ⚡ 性能问题 - `plugin.php:47` 在 `page.header` 钩子中对每个登录用户每页执行 `official_notification
    免费版本 1.0.2176 行 / 12.9 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [dark_mode]暗黑模式
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(纯前端主题切换,无数据库/外部请求,无用户数据拼接)。 ## ⚡ 性能问题 未发现明显问题(无服务端查库或外部请求)。 ## 🐛 功能/规范缺陷 1. 固定脚本以内联 `<script>` 经 `page.head` Hook 注入(L305-309),未通过 manifest `assets` 声明,偏离
    免费版本 1.1.15448 行 / 16.4 KBHook
  • 🌛秦始黄
    [daily_hot_topics]每日热帖
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) 整体实现良好:热榜由 cron 预计算并写入 settings 缓存,渲染侧只读缓存、无逐条 DB 查询(合规);SQL 聚合语句跨库安全,屏蔽关键词与抽奖标题识别逻辑清晰。以下为少量规范小项。 ## 🔒 安全问题 未发现明显问题。标题输出均经 `h()` 转义,无 SQL 拼接,无外部请求。 ## ⚡ 性能问题 未发现明显问题。重计算仅发生
    免费版本 1.3.0207 行 / 9.7 KBHook / 后台页
  • 🌞bbs1org
    [data_cleanup_master]数据清理大师
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(表名/时间列经白名单校验、SQL 参数化、后台页 need_admin 与 CSRF 齐全)。 ## ⚡ 性能问题 未发现明显问题(分批 LIMIT 500 删除、无循环 N+1)。 ## 🐛 功能/规范缺陷 1. 删除通知未同步未读计数:`data_cleanup_master_delete_batch`
    免费版本 1.3.0152 行 / 10 KB后台页
  • 🌛秦始黄
    [username_change]修改用户名增强
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。修改用户名路由已做登录校验与 POST 限制,CSRF 由全站统一校验,密码验证、参数化 SQL、输出转义(`h()`)均到位,积分扣减带余额下限防负分。 ## ⚡ 性能问题 未发现明显问题。资料页与保存钩子中的查询均非循环、单次执行,频率低。 ## 🐛 功能/规范缺陷 1. 表名前缀:`plugin.ph
    免费版本 1.0.7205 行 / 12.7 KBHook / 路由 / 后台页
  • 🌛233
    [topic_watch]主题与版块订阅
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 均参数化,用户数据输出经 h() 转义,路由有 need_login/require_post,表单带 form_token(),订阅目标经 scope 白名单校验。 ## ⚡ 性能问题 订阅通知在发帖/回帖保存请求内同步批量写入:plugin.php:87-92 每个收件人拼 sql_marks(
    免费版本 1.1.0191 行 / 11.2 KBHook / 路由
  • 🌛233
    [scroll_restore]阅读位置记忆
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。(localStorage 键名带 scroll_restore 前缀,提示文案为静态内容,无用户数据注入) ## ⚡ 性能问题 未发现明显问题。(脚本仅在找到主题列表容器后工作,非主题页快速返回,开销很小) ## 🐛 功能/规范缺陷 1. 硬编码圆角:plugin.php:6 `border-radius
    免费版本 1.0.157 行 / 3.5 KB
  • 🌞bbs1org
    [like_coin]点赞投币
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。投币金额做了白名单校验、禁止给自己内容投币,扣分加分在事务内原子完成,CSRF 与登录鉴权到位。 ## ⚡ 性能问题 - plugin.php:99/150/176 在红区钩子 `topic.before_render` / `topic.after_render` 的调用链内,通过 `like_coin_
    免费版本 1.24.11243 行 / 90.8 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [avatar_mirror]头像镜像
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 - plugin.php:46-49 远程头像 SVG 仅以 `stripos($svg,'<svg')` 判断后原样写入 app/avatars 并同源输出,且 `remote_http_request` 未传 `max_bytes` 大小上限;第三方 SVG 可携带脚本,同源托管存在风险。建议:请求时限定响应大小,并对
    免费版本 1.0.0193 行 / 10.3 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [telegram_notify]电报通知
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。外部请求已设 8 秒连接/15 秒总超时、约 256KB 响应上限与 UA;目标主机固定为 Telegram 官方接口,无 SSRF;输出均经 h() 转义,Bot Token 不回显到表单,未硬编码密钥。 ## ⚡ 性能问题 1. profile.after_form 钩子内每次资料页渲染都查询一次 pl
    免费版本 1.0.9329 行 / 20.4 KBHook / 路由 / 后台页
  • 🌛niu
    [bilibili_embed]Bilibili Video Embed
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。(URL 白名单校验 + h() 转义,无 SQL、路由或权限风险) ## ⚡ 性能问题 未发现明显问题。(红区钩子 topic.after_render / reply.after_render 调用链内无数据库读取,先用 strpos 短路、列表视图跳过,处理合理) ## 🐛 功能/规范缺陷 1. au
    免费版本 1.0.1105 行 / 3.8 KB
  • 🌞elm
    [themes]主题样式
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。自定义 CSS 仅管理员可写,输出前已转义 `</style>`/`</script>`;预设名、颜色变量均经 `h()` 转义或白名单校验,未发现 SQL 注入、越权或未转义输出。 ## ⚡ 性能问题 未发现明显问题。`page.head` 每页仅一次按主键的用户偏好查询,未在红区钩子内读库,无 N+1
    售价 20 积分版本 1.9.12853 行 / 45.7 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [two_factor]两步验证
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 低:plugin.php:108-113 恢复码由 `bin2hex(random_bytes(4))` 生成,仅 8 位十六进制(约 32 bit 熵),偏弱。建议改为 `random_bytes(8)`(16 位十六进制 / 64+ bit)。其余安全面良好:登录拦截点正确(plugin.php:585-588 在 `
    免费版本 1.1.9757 行 / 33.6 KBHook / 路由 / 后台页
  • 🌞bbs1org
    [daily_checkin]每日签到
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。积分经 `user_points_change()` 原子落账,SQL 均参数化,路由经 `need_login` 保护。 ## ⚡ 性能问题 未发现明显问题。侧栏统计用当日 Cookie 缓存,避免每页重复查询。 ## 🐛 功能/规范缺陷 - `plugin.php:194` 先查 `daily_chec
    免费版本 1.1.3358 行 / 19.6 KBHook / 路由 / 后台页
  • 🌞one
    [topic_participant_summary_plus]主题参与者摘要 · 增强
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。JSON 载荷用 `JSON_HEX_TAG/APOS/QUOT` 转义后放入 `<script type="application/json">`,头像由核心 `avatar_tag()`(内部已 h 转义)生成,姓名用 `textContent` 输出;匿名主楼被排除。 ## ⚡ 性能问题 1. `to
    免费版本 1.6.1325 行 / 22.3 KBHook / 后台页
  • 🌏mingmeo
    [md_video]视频 MD 语法与粘贴上传
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 中:plugin.php:157-161 的 `match` 用 `default => 'mp4'` 兜底,任何非视频 MIME(text/html、application/octet-stream 等)都会被映射成 mp4,使 plugin.php:163 的格式白名单形同虚设——任意文件都能以 .mp4 名义入库,绕
    免费版本 1.1.0248 行 / 9.2 KBHook / 路由 / 后台页
  • 🌏idc
    [pow]浏览器算力校验码
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(挑战带 HMAC 签名、防重放唯一键、输入参数化,限频与权限/CSRF 均由核心保障)。 ## ⚡ 性能问题 - 表单渲染时额外一次计数查询:plugin.php:137 pow_field_html → 108 pow_effective_bits 每次执行 `val("SELECT COUNT(*) F
    免费版本 1.0.12739 行 / 39.4 KBHook / 路由 / 后台页
  • 🌏桃子大人
    [next_admin]全新管理后台
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 均参数化(LIKE 已转义并带 ESCAPE '!'),动态列/表名经白名单校验;输出统一经 h() 转义;路由入口 need_admin(),写操作走 require_post() 且表单带 form_token()。未发现注入、XSS、越权、RCE 或硬编码凭据。 ## ⚡ 性能问题 1. pl
    免费版本 1.5.01009 行 / 114.5 KBHook / 路由
  • 🌏桃子大人
    [seo_enhance]SEO 增强
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 低:plugin.php:77 用 `forums_cache()` 全量输出、plugin.php:88 全量 `SELECT id FROM app_topics`,未按可见性过滤,受限/隐藏版块与主题的 URL 会被写入公开 sitemap.xml。建议复用前台导航同款 `forum_group_allowed` 等
    免费版本 1.0.1294 行 / 10.9 KBHook / 路由 / 后台页
  • 🌏桃子大人
    [game_center_slot]老虎机
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 中奖结果使用 array_rand() 生成(plugin.php:126-128),属非加密随机源,用于积分博弈在公平性上不够稳妥。建议改用 random_int() 抽取符号。 ## ⚡ 性能问题 结果动画脚本用 setInterval(probe, 250) 常驻轮询且从不清理(plugin.php:241),页面加
    免费版本 1.0.0252 行 / 14.4 KBHook
  • ⭐️307
    [user_delete_request]注销账号申请
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(权限/CSRF/SQL/XSS 均已正确处理:用户只能注销自己,管理员审批有鉴权与表单令牌)。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 1. 描述与页面称“账号与内容将被永久删除”(plugin.php:60、:145),但审批实际只调 `del('users', ...)`(:81
    免费版本 1.0.1156 行 / 8.1 KBHook / 路由 / 后台页
  • ⭐️307
    [qrcode_share]二维码分享
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. 通过 `page.head` 钩子直接注入第三方 CDN 脚本且无 SRI(plugin.php:7,jsdelivr 的 qrcode.min.js)。CDN 一旦被篡改即可在每个主题页执行任意脚本,属供应链风险。建议将二维码库自托管并随插件打包,或至少添加 integrity/crossorigin 的 SRI
    免费版本 1.0.0129 行 / 5.4 KBHook / 路由 / 后台页
  • 🌛uscncn
    [inyx_theme]Inyx 风格主题
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 1. 自定义 CSS 变量未加插件前缀:`plugin.php:86-87` 定义了 `--font-body`、`--font-display`,`plugin.php:121/173` 定义 `--color-dark-rgb`,`plu
    免费版本 2.2.4761 行 / 44.4 KBHook / 后台页
  • 🌛233
    [spoiler_blocks]折叠隐藏内容
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。剧透标题经 `h()` 转义,正文走 `markdown_html()` 二次渲染,无 SQL、文件、eval 或外部请求。 ## ⚡ 性能问题 未发现明显问题。`markdown.before`(红区)回调仅做纯文本正则,无数据库读取;`markdown.after` 仅在存在剧透标记时递归渲染,代价有界
    免费版本 1.0.051 行 / 2.6 KBHook