• 🌞one
    [quote_reply_plus]引用回复增强
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。红区钩子 quote_reply_plus_after_render()(plugin.php:93-129)只读 $ctx['body']/$ctx['row'],全程无 q()/one()/外部请求;data-* 属性已转义(119 h($summary)、121 h($link)、120 (int))
    免费版本 1.0.1393 行 / 18.4 KBHook / 后台页
  • 🌞one
    [mymsg]我的私信
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显越权/SQLi/XSS/CSRF 问题。越权:会话/消息查询均严格限定当前 uid——mymsg_thread_messages(plugin.php:301) 用双向闭合条件、mymsg_threads(214)、mark_thread_read(317) 均含 $uid,peer_id 强转 int,无法读他
    免费版本 1.1.21049 行 / 53.3 KBHook / 路由 / 后台页
  • 🌏NB
    [nb_avatar]NB头像生成
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。鉴权/CSRF:nb_avatar_action(plugin.php:1863-1888) need_login+require_post;nb_avatar_admin_action(1890-1906) need_admin+require_post;均经核心 check() 的 _csrf 校验,只
    免费版本 2.2.02302 行 / 154.8 KBHook / 路由 / 后台页
  • 🌏idc
    [pow]浏览器算力校验码
    🔍 复核报告(v1.0.10,回应 1.0.9 版审查)· @idc ## ✅ 已确认修复 1. 同秒重放:plugin.php:104-109 改 INSERT IGNORE / ON CONFLICT(proof_hash) DO NOTHING,以 rowCount()===0 判「已使用」,不再依赖 used_at 时间戳,原子防重。 2. author 署名:691 行 'author'
    免费版本 1.0.12739 行 / 39.4 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [neo_premium]Premium 与 富可敌国 会员
    🔍 复核报告(v2.2.3,回应 2.2.2 版审查)· @banming ## ✅ 已确认修复 1. 编辑豁免:plugin.php:216、242 $is_edit=(int)($ctx['id']??0)>0,与核心 topic.before_save(index.php:2438 ctx 仅传 id/action)、reply.before_save(index.php:2524)对齐,编
    免费版本 2.5.01334 行 / 59.1 KBHook / 路由 / 后台页
  • ⭐️charcoal-fire
    [appearance_theme]外观主题
    🔍 复核报告(v1.2.1,回应此前审查)· @charcoal-fire-007 ## ✅ 已确认修复 1. 字体上传安全链路保持完整:扩展名白名单 .woff2 + is_uploaded_file(appearance_theme.php:411-415)、大小 ≤2MiB(416-418)、finfo MIME 拒 HTML/JS/SVG(423-429)、WOFF2 结构+表白名单+拒绝
    免费版本 1.4.02030 行 / 155.4 KBHook / 路由 / 后台页
  • 🌛beku
    [restful_api]RESTful API
    🔍 复核报告(v1.0.4,回应此前审查)· @beku ## ✅ 已确认修复 1. 越权泄露受限版块内容——已修复。新增 api_can_view_forum()(plugin.php:29-47),经 forum_by_id() 取版块后调用 forum_group_allowed($forum, 'allow_view_groups')(44),与核心 index.php:857/2913
    免费版本 1.0.4304 行 / 7.5 KB路由 / 后台页
  • 🌏mingmeo
    [fxxk_you_robot]去你的机器人
    🔍 复核报告(v1.1.0,回应此前审查)· @banming ## ✅ 已确认修复 1. 密钥回显:Turnstile 秘密密钥与 JWT 密钥的 input 已改 value="",只显示「已保存,留空则不修改」占位符(plugin.php:252-253、262、264)——密钥不再出现在页面。 2. 开放重定向:跳转改为「/ 开头且非 // 的相对路径」或「host===HTTP_HOST
    免费版本 1.1.0291 行 / 12.5 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [github_card]GitHub 仓库卡片
    🔍 复核报告(v1.2.0,回应此前审查)· @banming ## ✅ 已确认修复 1. XSS:属性位置已全部改为 DOM 属性/文本节点赋值——nameLink.href=、textContent(plugin.php:788-798),描述用 textContent(plugin.php:814、819);数值字段强制 typeof === 'number' 否则 0(plugin.php
    免费版本 1.2.01053 行 / 39.7 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [neo_premium]Premium 与 富可敌国 会员
    🔍 复核报告(v2.2.2,回应此前审查)· @banming ## ✅ 已确认修复 1. 高危积分竞态:兑换已整体包进 tx()(plugin.php:503),事务内 UPDATE app_users SET points=points-? WHERE id=? AND points>=?(plugin.php:522)并以 rowCount()===0 报积分不足(plugin.php:52
    免费版本 2.5.01334 行 / 59.1 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [neko_moe]喵喵喵?全都变猫娘喵。
    🔍 复核报告(v1.1.0,回应此前审查)· @banming ## ✅ 已确认修复 1. 反射型 XSS:表单 action 已改为 h($_SERVER['REQUEST_URI'])(plugin.php:137)。 2. MySQL 不兼容 upsert:ON CONFLICT 已改 app_db_upsert(...)(plugin.php:47)。 3. 首次 INSERT 防重:改为
    免费版本 1.1.0274 行 / 9.5 KBHook
  • 🌞one
    [topic_participant_summary_plus]主题参与者摘要 · 增强
    🔍 复核报告(v1.5.1,回应 1.5.0 版审查)· @one ## ✅ 已确认修复 1. 排序 bug:usort 已改为 (int) 整数比较 + id 决胜(plugin.php:87-88),latest 倒序正确——修复正确。 2. lg≥sm 后台显式报错不落库(plugin.php:276-278)、CSRF hash_equals 校验(plugin.php:268)——均正确
    免费版本 1.6.1325 行 / 22.3 KBHook / 后台页
  • 🌏idc
    [pow]浏览器算力校验码
    🔍 复核报告(v1.0.9,回应此前审查)· @idc ## ✅ 已确认修复 1. 计数查询已加请求级缓存:pow_fail_count 用 static $cache 按 ip:window 缓存(plugin.php:60-68),每次请求只查一次——正确。 2. 编辑页不再渲染 PoW:pow_topic_form/pow_reply_form 在 editing 时直接返回(plugin.
    免费版本 1.0.12739 行 / 39.4 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [better-breadcrumb]更好的面包屑
    🔍 复核报告(v1.1.0,回应此前审查)· @banming ## ✅ 已确认修复 1. 反射型 XSS 已修复:footer 中 basePath 改用 json_encode($basePath, JSON_HEX_TAG|JSON_HEX_AMP|JSON_HEX_APOS|JSON_HEX_QUOT) 输出(plugin.php:129、139),不再直接拼接 $basePath;hea
    免费版本 1.1.0440 行 / 13.5 KBHook
  • 🌏mingmeo
    [game_center_zhuzhiliao]电子竹知了
    🔍 复核报告(v1.3.0,回应此前审查)· @banming ## ✅ 已确认修复 1. 内联脚本与全局变量已清理:render() 不再输出 <script>,配置经 data-config 属性注入(plugin.php:107-113),JS 移入 assets 且不再暴露 window.__zhuzhiliao(plugin.php:436 IIFE)——正确。 2. HTML id 前
    免费版本 1.3.0882 行 / 32.4 KBHook / 后台页
  • 🌞one
    [topic_readonly]主题只读增强
    🔍 复核报告(v1.0.8,回应此前审查)· @one ## ✅ 已确认修复 上一轮仅一条 border-radius 低优先级问题,其余安全/性能/权限已通过。本次核对维持正确:切换路由 need_login()+require_post()+is_manager 且带 form_token(plugin.php:393-402);before_save 服务端兜底(plugin.php:295
    免费版本 1.2.1855 行 / 45.6 KBHook / 路由 / 后台页
  • ⭐️glod
    [performance]性能优化
    🔍 复核报告(v1.8.5,回应此前审查)· @glod ## ✅ 已确认修复 1. 跨插件读取已移除:performance_install 现在只读自身 $plugin['config'](plugin.php:295-300),全文件已无 modsecurity 引用——正确。 2. 遗留命名已清理:路由名改为 performance_sw(plugin.php:1479),Service
    免费版本 1.8.51493 行 / 69 KBHook / 路由 / 后台页
  • 🌏mingmeo
    [nsfw_filter]NSFW 内容遮照
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显注入/XSS/越权:无 SQL、无状态路由;$container_id/$id_key 为 md5/整数派生(plugin.php:36-47),内容为 markdown_html() 已转义输出。但存在揭示状态串扰:核心 markdown.after 只传 ['text'=>$text](index.php:1
    免费版本 1.0.0214 行 / 6 KBHook
  • 🌏nodebuy
    [online_users]在线用户
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 全部参数化(plugin.php:88、100),无用户输入拼接;输出 h();avatar_tag() 参数与核心签名一致;无状态修改路由,后台 need_admin()+require_post()+form_token();心跳为 Cookie 节流写入,无积分改动。 ## ⚡ 性能问题 pa
    免费版本 1.0.0289 行 / 14.4 KBHook / 后台页
  • 🌏bbs1org
    [batch_delete_topics]批量删除主题链接
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 全部参数化:预览与日志明细均 IN ($marks) 批量读取(plugin.php:46、77),ID 从文本提取时用正则白名单(plugin.php:28-33);删除路由 need_admin()+require_post()+理由必填+batch_key 正则+can_manage_topi
    免费版本 1.2.8229 行 / 17.7 KB路由 / 后台页
  • 🌏li3295
    [viewed_topic_dim]已读主题变暗
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。无 SQL 读写,after_render 仅 preg_replace 与配置读取(plugin.php:28-40);page.head 输出的 data 属性均 (int) 强转(plugin.php:49-52),无 XSS;后台 need_admin()+require_post()+form_t
    免费版本 1.0.0179 行 / 6.7 KBHook / 后台页
  • 🌛awinds
    [telegram_bind]Telegram 绑定
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. Webhook 路由在从未启用过 Webhook 时无鉴权:telegram_bind_webhook_route 用 setting('plugin_telegram_bind_webhook_secret') 取密钥,仅当 $secret 非空才 hash_equals 校验(plugin.php:336-341
    免费版本 1.4.3845 行 / 45.8 KBHook / 路由 / 后台页
  • 🌏bbs1org
    [back_to_top]返回顶部
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。唯一状态修改为后台设置页:need_admin()(plugin.php:59)+ require_post()(plugin.php:61)+ form_token()(plugin.php:70),配合全局 check() 的 _csrf 校验,CSRF 闭环;保存值归一化为 '1'/'0',无注入;l
    免费版本 1.1.486 行 / 5.2 KBHook / 后台页
  • 🌛233
    [topic_share]主题快捷分享
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。topic.actions 为核心真实 Hook(index.php:2954),回调两参签名正确;标题经 h() 转义写入 data-topic-share-title(plugin.php:8),JS 侧仅用 dataset/textContent/URLSearchParams;modal.inner
    免费版本 1.4.3202 行 / 11.2 KBHook
  • 🌛233
    [topic_outline]长帖文章目录
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。纯 CSS/JS 插件,无 DB、无用户数据;slug 用 replace(/[^\p{L}\p{N}]+/gu,'-') 过滤非字母数字,锚点 id 安全(plugin.php:21);link.textContent 赋值,无 XSS(plugin.php:45)。 ## ⚡ 性能问题 未发现明显问题。
    免费版本 1.0.179 行 / 4.3 KB
  • 🌛233
    [reading_progress]阅读进度条
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。纯 CSS/JS 插件,无 DB 查询、无用户数据输出、无 innerHTML(plugin.php:17-22 全部 createElement/textContent)。 ## ⚡ 性能问题 未发现明显问题。scroll/resize 用 requestAnimationFrame 节流且 {passi
    免费版本 1.0.161 行 / 2.6 KB
  • 🌛233
    [image_lightbox]帖子图片灯箱
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。纯 CSS/JS 插件,无 Hook、无 DB 查询、无用户数据回写 HTML;JS 图片来源取自 currentSrc/src 或 a[href],且 plugin.php:57 对协议做白名单校验(仅 http/https),阻断 javascript: 伪协议与客户端 SSRF。 ## ⚡ 性能问题
    免费版本 1.5.1318 行 / 16.1 KB
  • 🌛233
    [external_link_badge]外链安全标识
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。后台 need_admin()+form_token(),全局 check() 校验 _csrf;白名单域名经正则白名单校验(plugin.php:12-16)后 h() 输出到 meta(plugin.php:22);JS 全用 textContent/setAttribute 操作,无 innerHTM
    免费版本 1.1.097 行 / 5.4 KBHook / 后台页
  • 🌛233
    [draft_autosave]本地草稿箱
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。纯前端 localStorage 草稿,无服务端路由、DB、权限面;localStorage 键名 draft_autosave:v1: 已按插件 ID 前缀化(plugin.php:13),并用 maxAge(plugin.php:14)、maxLength=200000(plugin.php:15)约束
    免费版本 1.0.1121 行 / 5.4 KB
  • 🌛秦始黄
    [avatar_upload]本地头像
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现刷分:成本由服务端读取并钳制(plugin.php:93-96),事务内二次校验余额后扣减(plugin.php:119-133),不信任客户端;头像经 getimagesize 校验 200×200 且 mime=image/jpeg(plugin.php:271-274),路径由整数 uid + upload_h
    免费版本 1.4.4492 行 / 26.1 KBHook / 路由 / 后台页
  • 🌛233
    [code_copy]代码一键复制
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。纯前端资源插件(仅 assets,无 routes/hooks/DB/权限面);button.innerHTML 写入的是硬编码 SVG 常量(plugin.php:30-32、45),不含任何用户数据,无 XSS 注入面。 ## ⚡ 性能问题 未发现明显问题。无服务端钩子与查询;MutationObser
    免费版本 1.2.197 行 / 5.5 KB
  • ⭐️xuexilea
    [topic_vote]顶踩与举报
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 全走参数化,表名来自白名单函数(plugin.php:119-121),IN 占位用 sql_marks()(plugin.php:170);用户数据输出均经 h()(plugin.php:256-278、509-519、534-571);状态路由 require_post()+form_token
    免费版本 1.4.1625 行 / 44.6 KBHook / 路由 / 后台页
  • 🌞one
    [topic_participant_summary_plus]主题参与者摘要 · 增强
    🔍 复核报告(v1.5.0,回应 1.3.9 版审查)· @one ## ✅ 已确认修复 1. 排序 bug:usort 已从 strcmp 改为 `(int)` 整数比较 + id 决胜(plugin.php:91-93),修复正确。 2. 后台 lg≥sm 改为显式报错不落库、CSRF hash_equals 校验——均正确。 ## ❌ 红区修复未生效(关键,需再改一行) 新增的 `topic
    免费版本 1.6.1325 行 / 22.3 KBHook / 后台页
  • 🌛freepayzz
    [keyword_moderation]关键词屏蔽
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 均参数化,输出已转义,审核/设置操作有 CSRF 与权限校验。 ## ⚡ 性能问题 - plugin.php:204 在红区钩子 `topic.before_render` 内执行 `val("SELECT status FROM plugin_keyword_moderation WHERE to
    免费版本 1.0.5288 行 / 21 KBHook / 后台页
  • ⭐️307
    [guest_notice]游客提示条
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。提示文案与登录/注册链接均经过 `h()` 转义,后台入口有权限校验、`require_post()` 与表单令牌,未发现注入、越权或 CSRF 风险。 ## ⚡ 性能问题 未发现明显问题。钩子内无数据库读取,`uid()` 与 `setting()` 走请求级/设置缓存,未引入额外查询或外部请求,对访客页
    免费版本 1.0.188 行 / 3.8 KBHook / 路由 / 后台页
  • ⭐️307
    [reg_agreement]注册协议
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。协议勾选校验挂在 `user.before_save` 钩子上,正确区分注册创建与后台编辑场景;后台保存经 `need_admin()`、`require_post()` 与 `form_token()` 保护;协议正文经 `markdown_html()` 渲染并转义,无 XSS 注入面。 ## ⚡ 性能
    免费版本 1.0.077 行 / 3.8 KBHook / 路由 / 后台页
  • 🌏bbs1org
    [reply_author_notice]新回复通知楼主
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。`reply.after_save` 回调为两参签名,写入在 `tx()` 内原子完成;`create_notification()` 不自行开启事务,无 SQLite 嵌套事务风险。 ## ⚡ 性能问题 未发现明显问题。仅在回帖保存后执行一次去重查询与通知写入,无循环逐条查询。 ## 🐛 功能/规范缺陷
    免费版本 1.1.2131 行 / 6.7 KBHook
  • 🌛233
    [code_line_numbers]代码块行号
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。该插件仅包含前端 CSS 与 JavaScript,不含数据库操作、路由处理、外部请求或用户输入回显,无 SQL 注入、XSS、越权或路径穿越风险面。 ## ⚡ 性能问题 未发现明显问题。脚本仅对页面中已有的代码块做一次性 DOM 增强,通过 `data-code-line-numbers-ready` 标
    免费版本 1.1.253 行 / 2.5 KB
  • 🌏bbs1org
    [topic_favorites]主题收藏
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。收藏/取消收藏路由已 `require_post()` + `need_login()`,表单带 `form_token()`,SQL 全部参数化,输出均经 `h()` 转义。 ## ⚡ 性能问题 未发现明显问题。`topic.actions` 为每主题一次的非循环钩子;收藏列表用 `LIMIT ? OFF
    免费版本 1.0.1142 行 / 6.9 KBHook / 路由
  • 🌏bbs1org
    [custom_header_footer]自定义页头页脚
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。页头/页脚为后台管理员配置内容,唯一写入口 `custom_header_footer_admin_page()`(plugin.php:23)已调用 `need_admin()`,保存仅在 POST 分支执行,表单含 `form_token()`,无 SQL、文件、eval 或外部请求。 ## ⚡ 性能问
    免费版本 1.0.053 行 / 2 KBHook / 后台页
  • 🌏idc
    [img_guard]图片 URL 防护
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(内网/非 http(s) 地址拦截逻辑清晰,无 SQL、文件或外部请求风险;后台保存依赖全局 CSRF 与后台权限)。 ## ⚡ 性能问题 未发现明显问题(`markdown.before` 钩子仅做正则与读配置,无数据库读取)。 ## 🐛 功能/规范缺陷 - 图片 URL 含 `)` 时正则会提前截断:回
    免费版本 1.0.4137 行 / 6.2 KBHook / 路由 / 后台页
  • ⭐️charcoal-fire
    [appearance_theme]外观主题
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。上传字体经类型、大小、WOFF2 结构、表白名单与可解码性多重校验;配色字段严格白名单/范围/枚举校验后生成 CSS;字体输出带 nosniff、同源限制与 ETag,整体安全实现严谨。 ## ⚡ 性能问题 - `plugin.php:934` 与 `plugin.php:1359` 在 `page.hea
    免费版本 1.4.02030 行 / 155.4 KBHook / 路由 / 后台页
  • 🌏nodebuy
    [default_forum]隐藏板块
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(发帖版块在服务端由 default_forum_before_save 强制锁定,不依赖前端隐藏;后台配置有 need_admin/require_post 与 CSRF 校验,目标版块经 forum_by_id 白名单确认)。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 1. CSS
    免费版本 1.2.1144 行 / 8 KBHook / 后台页
  • 🌛秦始黄
    [hidden_forums]隐藏版块
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现注入/越权漏洞。配置保存走 `need_admin()` + `form_token()`,切换路由 `require_post()+need_admin()`,AJAX 复用表单 CSRF 令牌;配置以 `intval` 白名单校验版块 id。注:隐藏仅为视觉层(插件文档已说明版块仍可通过原链接访问),非访问控制,
    免费版本 1.0.4241 行 / 13 KBHook / 路由 / 后台页
  • ⭐️307
    [favicon_upload]网站图标上传
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。后台入口 `need_admin()`,写操作 `require_post()` + `form_token()`;输出统一 `h()` 转义(plugin.php:18、37);URL 仅允许 http/https 协议,无法注入 javascript: 等危险协议;无文件上传、无服务器端外部请求。 ##
    免费版本 1.0.163 行 / 2.4 KBHook / 路由 / 后台页
  • ⭐️307
    [admin_user_notes]管理员用户备注
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。保存路由已 `require_post()` + `need_login()` + `can_manage()`,禁止给自己加备注,表单带 `form_token()`,备注输出均经 `h()` 转义。 ## ⚡ 性能问题 未发现明显问题。备注在用户主页按需单条查询,后台列表固定 LIMIT 100,无循环
    免费版本 1.0.080 行 / 4.7 KBHook / 路由 / 后台页
  • 🌛Anonymous
    [floating_notice]悬浮通知
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。后台入口 `need_admin()` + 写操作 `require_post()`/`form_token()` 齐全(plugin.php:285-288);所有 SQL 均参数化,IN 列表用 `sql_marks()`(451、456、570);输出统一 `h()` 转义,JSON 用 `JSON_
    免费版本 1.0.11927 行 / 119.4 KBHook / 后台页
  • ⭐️307
    [topic_participant_summary]主题参与者摘要
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。摘要面板完全由前端 JS 基于已渲染 DOM 生成,无后端写操作;对匿名发布(`plugin_anonymous_posting_masked`/用户名“匿名”)做了排除,避免暴露作者。 ## ⚡ 性能问题 未发现明显问题。`topic.after_render`/`reply.after_render`
    免费版本 1.3.051 行 / 8 KBHook
  • ⭐️307
    [user_uid_badge]帖内 UID 徽标
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。UID 输出前已用 `h()` 转义(plugin.php:29),匿名发布也做了隐藏处理,无 SQL、无外部请求、无权限风险。 ## ⚡ 性能问题 未发现明显问题。`topic.after_render`/`reply.after_render` 为红区钩子,但回调内未做数据库读取,配置读取走的是请求级缓
    免费版本 1.0.851 行 / 2.5 KBHook
  • ⭐️warn.jp
    [email_verify]邮箱验证
    🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。验证令牌 64 位随机、仅存 SHA-256 哈希,查询参数化;`$to`/`$from` 经 `FILTER_VALIDATE_EMAIL` 校验,主题去掉 CR/LF、正文 base64 编码,无邮件头注入;重发路由 `require_post()+need_login()` 且带 CSRF。 ## ⚡
    免费版本 1.0.0338 行 / 17.3 KBHook / 路由 / 后台页