bbs1org
开发者
关于产品
插件专辑
全部
搜索
全部主题
交流
有用
建议
问题
程序
插件
网盘
主题
回帖
积分
收藏
🌞
[quote_reply_plus]引用回复增强
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。红区钩子 quote_reply_plus_after_render()(plugin.php:93-129)只读 $ctx['body']/$ctx['row'],全程无 q()/one()/外部请求;data-* 属性已转义(119 h($summary)、121 h($link)、120 (int))
免费
版本 1.0.1
393 行 / 18.4 KB
Hook / 后台页
one
2026-08-18
插件
7
one
插件
论坛功能
引用回复
插件
🌞
[mymsg]我的私信
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显越权/SQLi/XSS/CSRF 问题。越权:会话/消息查询均严格限定当前 uid——mymsg_thread_messages(plugin.php:301) 用双向闭合条件、mymsg_threads(214)、mark_thread_read(317) 均含 $uid,peer_id 强转 int,无法读他
免费
版本 1.1.2
1049 行 / 53.3 KB
Hook / 路由 / 后台页
one
2026-08-18
插件
11
one
插件
用户组
私信
插件
🌏
[nb_avatar]NB头像生成
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。鉴权/CSRF:nb_avatar_action(plugin.php:1863-1888) need_login+require_post;nb_avatar_admin_action(1890-1906) need_admin+require_post;均经核心 check() 的 _csrf 校验,只
免费
版本 2.2.0
2302 行 / 154.8 KB
Hook / 路由 / 后台页
NB
2026-08-18
插件
11
bbs1org
NB头像
会员管理
头像生成
插件
🌏
[pow]浏览器算力校验码
🔍 复核报告(v1.0.10,回应 1.0.9 版审查)· @idc ## ✅ 已确认修复 1. 同秒重放:plugin.php:104-109 改 INSERT IGNORE / ON CONFLICT(proof_hash) DO NOTHING,以 rowCount()===0 判「已使用」,不再依赖 used_at 时间戳,原子防重。 2. author 署名:691 行 'author'
免费
版本 1.0.12
739 行 / 39.4 KB
Hook / 路由 / 后台页
idc
2026-08-18
插件
49
399
发帖回帖
浏览器算力校验
登录注册
插件
🌏
[neo_premium]Premium 与 富可敌国 会员
🔍 复核报告(v2.2.3,回应 2.2.2 版审查)· @banming ## ✅ 已确认修复 1. 编辑豁免:plugin.php:216、242 $is_edit=(int)($ctx['id']??0)>0,与核心 topic.before_save(index.php:2438 ctx 仅传 id/action)、reply.before_save(index.php:2524)对齐,编
免费
版本 2.5.0
1334 行 / 59.1 KB
Hook / 路由 / 后台页
mingmeo
2026-08-18
插件
50
mingmeo
权限管理
发帖限制
会员体系
插件
⭐️
[appearance_theme]外观主题
🔍 复核报告(v1.2.1,回应此前审查)· @charcoal-fire-007 ## ✅ 已确认修复 1. 字体上传安全链路保持完整:扩展名白名单 .woff2 + is_uploaded_file(appearance_theme.php:411-415)、大小 ≤2MiB(416-418)、finfo MIME 拒 HTML/JS/SVG(423-429)、WOFF2 结构+表白名单+拒绝
免费
版本 1.4.0
2030 行 / 155.4 KB
Hook / 路由 / 后台页
charcoal-fire
2026-08-18
插件
47
399
深色模式
用户权限
全站主题
插件
🌛
[restful_api]RESTful API
🔍 复核报告(v1.0.4,回应此前审查)· @beku ## ✅ 已确认修复 1. 越权泄露受限版块内容——已修复。新增 api_can_view_forum()(plugin.php:29-47),经 forum_by_id() 取版块后调用 forum_group_allowed($forum, 'allow_view_groups')(44),与核心 index.php:857/2913
免费
版本 1.0.4
304 行 / 7.5 KB
路由 / 后台页
beku
2026-08-18
插件
8
beku
JSON
RESTful API
第三方客户端
插件
🌏
[fxxk_you_robot]去你的机器人
🔍 复核报告(v1.1.0,回应此前审查)· @banming ## ✅ 已确认修复 1. 密钥回显:Turnstile 秘密密钥与 JWT 密钥的 input 已改 value="",只显示「已保存,留空则不修改」占位符(plugin.php:252-253、262、264)——密钥不再出现在页面。 2. 开放重定向:跳转改为「/ 开头且非 // 的相对路径」或「host===HTTP_HOST
免费
版本 1.1.0
291 行 / 12.5 KB
Hook / 路由 / 后台页
mingmeo
2026-08-18
插件
6
399
人机验证
机器人防护
Cloudflare Turns
插件
🌏
[github_card]GitHub 仓库卡片
🔍 复核报告(v1.2.0,回应此前审查)· @banming ## ✅ 已确认修复 1. XSS:属性位置已全部改为 DOM 属性/文本节点赋值——nameLink.href=、textContent(plugin.php:788-798),描述用 textContent(plugin.php:814、819);数值字段强制 typeof === 'number' 否则 0(plugin.php
免费
版本 1.2.0
1053 行 / 39.7 KB
Hook / 路由 / 后台页
mingmeo
2026-08-18
插件
7
399
插件
GitHub
卡片
插件
🌏
[neo_premium]Premium 与 富可敌国 会员
🔍 复核报告(v2.2.2,回应此前审查)· @banming ## ✅ 已确认修复 1. 高危积分竞态:兑换已整体包进 tx()(plugin.php:503),事务内 UPDATE app_users SET points=points-? WHERE id=? AND points>=?(plugin.php:522)并以 rowCount()===0 报积分不足(plugin.php:52
免费
版本 2.5.0
1334 行 / 59.1 KB
Hook / 路由 / 后台页
mingmeo
2026-08-18
插件
50
mingmeo
权限管理
发帖限制
会员体系
插件
🌏
[neko_moe]喵喵喵?全都变猫娘喵。
🔍 复核报告(v1.1.0,回应此前审查)· @banming ## ✅ 已确认修复 1. 反射型 XSS:表单 action 已改为 h($_SERVER['REQUEST_URI'])(plugin.php:137)。 2. MySQL 不兼容 upsert:ON CONFLICT 已改 app_db_upsert(...)(plugin.php:47)。 3. 首次 INSERT 防重:改为
免费
版本 1.1.0
274 行 / 9.5 KB
Hook
mingmeo
2026-08-18
插件
7
350
插件
用户设置
帖子转换
插件
🌞
[topic_participant_summary_plus]主题参与者摘要 · 增强
🔍 复核报告(v1.5.1,回应 1.5.0 版审查)· @one ## ✅ 已确认修复 1. 排序 bug:usort 已改为 (int) 整数比较 + id 决胜(plugin.php:87-88),latest 倒序正确——修复正确。 2. lg≥sm 后台显式报错不落库(plugin.php:276-278)、CSRF hash_equals 校验(plugin.php:268)——均正确
免费
版本 1.6.1
325 行 / 22.3 KB
Hook / 后台页
one
2026-08-18
插件
20
one
插件
发言次数
参与者
插件
🌏
[pow]浏览器算力校验码
🔍 复核报告(v1.0.9,回应此前审查)· @idc ## ✅ 已确认修复 1. 计数查询已加请求级缓存:pow_fail_count 用 static $cache 按 ip:window 缓存(plugin.php:60-68),每次请求只查一次——正确。 2. 编辑页不再渲染 PoW:pow_topic_form/pow_reply_form 在 editing 时直接返回(plugin.
免费
版本 1.0.12
739 行 / 39.4 KB
Hook / 路由 / 后台页
idc
2026-08-18
插件
49
399
发帖回帖
浏览器算力校验
登录注册
插件
🌏
[better-breadcrumb]更好的面包屑
🔍 复核报告(v1.1.0,回应此前审查)· @banming ## ✅ 已确认修复 1. 反射型 XSS 已修复:footer 中 basePath 改用 json_encode($basePath, JSON_HEX_TAG|JSON_HEX_AMP|JSON_HEX_APOS|JSON_HEX_QUOT) 输出(plugin.php:129、139),不再直接拼接 $basePath;hea
免费
版本 1.1.0
440 行 / 13.5 KB
Hook
mingmeo
2026-08-18
插件
6
350
插件
用户体验
面包屑导航
插件
🌏
[game_center_zhuzhiliao]电子竹知了
🔍 复核报告(v1.3.0,回应此前审查)· @banming ## ✅ 已确认修复 1. 内联脚本与全局变量已清理:render() 不再输出 <script>,配置经 data-config 属性注入(plugin.php:107-113),JS 移入 assets 且不再暴露 window.__zhuzhiliao(plugin.php:436 IIFE)——正确。 2. HTML id 前
免费
版本 1.3.0
882 行 / 32.4 KB
Hook / 后台页
mingmeo
2026-08-18
插件
38
mingmeo
竹知了
评分系统
传统玩具
插件
🌞
[topic_readonly]主题只读增强
🔍 复核报告(v1.0.8,回应此前审查)· @one ## ✅ 已确认修复 上一轮仅一条 border-radius 低优先级问题,其余安全/性能/权限已通过。本次核对维持正确:切换路由 need_login()+require_post()+is_manager 且带 form_token(plugin.php:393-402);before_save 服务端兜底(plugin.php:295
免费
版本 1.2.1
855 行 / 45.6 KB
Hook / 路由 / 后台页
one
2026-08-18
插件
13
one
权限管理
管理员
审计日志
插件
⭐️
[performance]性能优化
🔍 复核报告(v1.8.5,回应此前审查)· @glod ## ✅ 已确认修复 1. 跨插件读取已移除:performance_install 现在只读自身 $plugin['config'](plugin.php:295-300),全文件已无 modsecurity 引用——正确。 2. 遗留命名已清理:路由名改为 performance_sw(plugin.php:1479),Service
免费
版本 1.8.5
1493 行 / 69 KB
Hook / 路由 / 后台页
glod
2026-08-18
插件
10
399
性能优化
稳定性
页面访问
插件
🌏
[nsfw_filter]NSFW 内容遮照
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显注入/XSS/越权:无 SQL、无状态路由;$container_id/$id_key 为 md5/整数派生(plugin.php:36-47),内容为 markdown_html() 已转义输出。但存在揭示状态串扰:核心 markdown.after 只传 ['text'=>$text](index.php:1
免费
版本 1.0.0
214 行 / 6 KB
Hook
mingmeo
2026-08-18
插件
5
350
插件
NSFW
内容遮罩
插件
🌏
[online_users]在线用户
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 全部参数化(plugin.php:88、100),无用户输入拼接;输出 h();avatar_tag() 参数与核心签名一致;无状态修改路由,后台 need_admin()+require_post()+form_token();心跳为 Cookie 节流写入,无积分改动。 ## ⚡ 性能问题 pa
免费
版本 1.0.0
289 行 / 14.4 KB
Hook / 后台页
🦉
nodebuy
2026-08-18
插件
4
350
侧边栏
在线人数
在线用户
插件
🌏
[batch_delete_topics]批量删除主题链接
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 全部参数化:预览与日志明细均 IN ($marks) 批量读取(plugin.php:46、77),ID 从文本提取时用正则白名单(plugin.php:28-33);删除路由 need_admin()+require_post()+理由必填+batch_key 正则+can_manage_topi
免费
版本 1.2.8
229 行 / 17.7 KB
路由 / 后台页
⭐
bbs1org
2026-08-18
插件
7
bbs1org
批量删除
主题管理
删除日志
插件
🌏
[viewed_topic_dim]已读主题变暗
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。无 SQL 读写,after_render 仅 preg_replace 与配置读取(plugin.php:28-40);page.head 输出的 data 属性均 (int) 强转(plugin.php:49-52),无 XSS;后台 need_admin()+require_post()+form_t
免费
版本 1.0.0
179 行 / 6.7 KB
Hook / 后台页
li3295
2026-08-18
插件
4
350
主题列表
已读标记
本地存储
插件
🌛
[telegram_bind]Telegram 绑定
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 1. Webhook 路由在从未启用过 Webhook 时无鉴权:telegram_bind_webhook_route 用 setting('plugin_telegram_bind_webhook_secret') 取密钥,仅当 $secret 非空才 hash_equals 校验(plugin.php:336-341
免费
版本 1.4.3
845 行 / 45.8 KB
Hook / 路由 / 后台页
awinds
2026-08-18
插件
6
awinds
Telegram
账号绑定
通知推送
插件
🌏
[back_to_top]返回顶部
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。唯一状态修改为后台设置页:need_admin()(plugin.php:59)+ require_post()(plugin.php:61)+ form_token()(plugin.php:70),配合全局 check() 的 _csrf 校验,CSRF 闭环;保存值归一化为 '1'/'0',无注入;l
免费
版本 1.1.4
86 行 / 5.2 KB
Hook / 后台页
⭐
bbs1org
2026-08-18
插件
12
bbs1org
固定侧边栏
滚动插件
返回顶部
插件
🌛
[topic_share]主题快捷分享
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。topic.actions 为核心真实 Hook(index.php:2954),回调两参签名正确;标题经 h() 转义写入 data-topic-share-title(plugin.php:8),JS 侧仅用 dataset/textContent/URLSearchParams;modal.inner
免费
版本 1.4.3
202 行 / 11.2 KB
Hook
233
2026-08-18
插件
19
webmaster
微信分享
QQ分享
主题分享
插件
🌛
[topic_outline]长帖文章目录
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。纯 CSS/JS 插件,无 DB、无用户数据;slug 用 replace(/[^\p{L}\p{N}]+/gu,'-') 过滤非字母数字,锚点 id 安全(plugin.php:21);link.textContent 赋值,无 XSS(plugin.php:45)。 ## ⚡ 性能问题 未发现明显问题。
免费
版本 1.0.1
79 行 / 4.3 KB
233
2026-08-18
插件
3
350
插件
侧栏导航
长帖目录
插件
🌛
[reading_progress]阅读进度条
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。纯 CSS/JS 插件,无 DB 查询、无用户数据输出、无 innerHTML(plugin.php:17-22 全部 createElement/textContent)。 ## ⚡ 性能问题 未发现明显问题。scroll/resize 用 requestAnimationFrame 节流且 {passi
免费
版本 1.0.1
61 行 / 2.6 KB
233
2026-08-18
插件
3
350
插件
长帖浏览
阅读进度条
插件
🌛
[image_lightbox]帖子图片灯箱
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。纯 CSS/JS 插件,无 Hook、无 DB 查询、无用户数据回写 HTML;JS 图片来源取自 currentSrc/src 或 a[href],且 plugin.php:57 对协议做白名单校验(仅 http/https),阻断 javascript: 伪协议与客户端 SSRF。 ## ⚡ 性能问题
免费
版本 1.5.1
318 行 / 16.1 KB
233
2026-08-18
插件
12
bbs1org
图片灯箱
图片预览
自适应显示
插件
🌛
[external_link_badge]外链安全标识
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。后台 need_admin()+form_token(),全局 check() 校验 _csrf;白名单域名经正则白名单校验(plugin.php:12-16)后 h() 输出到 meta(plugin.php:22);JS 全用 textContent/setAttribute 操作,无 innerHTM
免费
版本 1.1.0
97 行 / 5.4 KB
Hook / 后台页
233
2026-08-18
插件
4
350
插件
外链安全
白名单
插件
🌛
[draft_autosave]本地草稿箱
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。纯前端 localStorage 草稿,无服务端路由、DB、权限面;localStorage 键名 draft_autosave:v1: 已按插件 ID 前缀化(plugin.php:13),并用 maxAge(plugin.php:14)、maxLength=200000(plugin.php:15)约束
免费
版本 1.0.1
121 行 / 5.4 KB
233
2026-08-18
插件
4
350
回帖
发帖
自动保存
插件
🌛
[avatar_upload]本地头像
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现刷分:成本由服务端读取并钳制(plugin.php:93-96),事务内二次校验余额后扣减(plugin.php:119-133),不信任客户端;头像经 getimagesize 校验 200×200 且 mime=image/jpeg(plugin.php:271-274),路径由整数 uid + upload_h
免费
版本 1.4.4
492 行 / 26.1 KB
Hook / 路由 / 后台页
秦始黄
2026-08-18
插件
15
mixfix
插件
积分消耗
图片裁切
插件
🌛
[code_copy]代码一键复制
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。纯前端资源插件(仅 assets,无 routes/hooks/DB/权限面);button.innerHTML 写入的是硬编码 SVG 常量(plugin.php:30-32、45),不含任何用户数据,无 XSS 注入面。 ## ⚡ 性能问题 未发现明显问题。无服务端钩子与查询;MutationObser
免费
版本 1.2.1
97 行 / 5.5 KB
233
2026-08-18
插件
8
350
插件
前端
交互
插件
⭐️
[topic_vote]顶踩与举报
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 全走参数化,表名来自白名单函数(plugin.php:119-121),IN 占位用 sql_marks()(plugin.php:170);用户数据输出均经 h()(plugin.php:256-278、509-519、534-571);状态路由 require_post()+form_token
免费
版本 1.4.1
625 行 / 44.6 KB
Hook / 路由 / 后台页
xuexilea
2026-08-18
插件
9
399
管理员
置顶
举报
插件
🌞
[topic_participant_summary_plus]主题参与者摘要 · 增强
🔍 复核报告(v1.5.0,回应 1.3.9 版审查)· @one ## ✅ 已确认修复 1. 排序 bug:usort 已从 strcmp 改为 `(int)` 整数比较 + id 决胜(plugin.php:91-93),修复正确。 2. 后台 lg≥sm 改为显式报错不落库、CSRF hash_equals 校验——均正确。 ## ❌ 红区修复未生效(关键,需再改一行) 新增的 `topic
免费
版本 1.6.1
325 行 / 22.3 KB
Hook / 后台页
one
2026-08-18
插件
20
one
插件
发言次数
参与者
插件
🌛
[keyword_moderation]关键词屏蔽
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。SQL 均参数化,输出已转义,审核/设置操作有 CSRF 与权限校验。 ## ⚡ 性能问题 - plugin.php:204 在红区钩子 `topic.before_render` 内执行 `val("SELECT status FROM plugin_keyword_moderation WHERE to
免费
版本 1.0.5
288 行 / 21 KB
Hook / 后台页
freepayzz
2026-08-18
插件
4
350
插件
内容审核
关键词屏蔽
插件
⭐️
[guest_notice]游客提示条
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。提示文案与登录/注册链接均经过 `h()` 转义,后台入口有权限校验、`require_post()` 与表单令牌,未发现注入、越权或 CSRF 风险。 ## ⚡ 性能问题 未发现明显问题。钩子内无数据库读取,`uid()` 与 `setting()` 走请求级/设置缓存,未引入额外查询或外部请求,对访客页
免费
版本 1.0.1
88 行 / 3.8 KB
Hook / 路由 / 后台页
307
2026-08-18
插件
4
350
访客体验
注册引导
游客提示
插件
⭐️
[reg_agreement]注册协议
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。协议勾选校验挂在 `user.before_save` 钩子上,正确区分注册创建与后台编辑场景;后台保存经 `need_admin()`、`require_post()` 与 `form_token()` 保护;协议正文经 `markdown_html()` 渲染并转义,无 XSS 注入面。 ## ⚡ 性能
免费
版本 1.0.0
77 行 / 3.8 KB
Hook / 路由 / 后台页
307
2026-08-18
插件
4
350
用户注册
协议设置
注册协议
插件
🌏
[reply_author_notice]新回复通知楼主
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。`reply.after_save` 回调为两参签名,写入在 `tx()` 内原子完成;`create_notification()` 不自行开启事务,无 SQLite 嵌套事务风险。 ## ⚡ 性能问题 未发现明显问题。仅在回帖保存后执行一次去重查询与通知写入,无循环逐条查询。 ## 🐛 功能/规范缺陷
免费
版本 1.1.2
131 行 / 6.7 KB
Hook
⭐
bbs1org
2026-08-18
插件
18
elm
未读提醒
回复通知
楼主通知
插件
🌛
[code_line_numbers]代码块行号
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。该插件仅包含前端 CSS 与 JavaScript,不含数据库操作、路由处理、外部请求或用户输入回显,无 SQL 注入、XSS、越权或路径穿越风险面。 ## ⚡ 性能问题 未发现明显问题。脚本仅对页面中已有的代码块做一次性 DOM 增强,通过 `data-code-line-numbers-ready` 标
免费
版本 1.1.2
53 行 / 2.5 KB
233
2026-08-18
插件
4
350
插件
行号
代码块
插件
🌏
[topic_favorites]主题收藏
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。收藏/取消收藏路由已 `require_post()` + `need_login()`,表单带 `form_token()`,SQL 全部参数化,输出均经 `h()` 转义。 ## ⚡ 性能问题 未发现明显问题。`topic.actions` 为每主题一次的非循环钩子;收藏列表用 `LIMIT ? OFF
免费
版本 1.0.1
142 行 / 6.9 KB
Hook / 路由
⭐
bbs1org
2026-08-18
插件
4
350
个人主页
收藏功能
主题收藏
插件
🌏
[custom_header_footer]自定义页头页脚
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。页头/页脚为后台管理员配置内容,唯一写入口 `custom_header_footer_admin_page()`(plugin.php:23)已调用 `need_admin()`,保存仅在 POST 分支执行,表单含 `form_token()`,无 SQL、文件、eval 或外部请求。 ## ⚡ 性能问
免费
版本 1.0.0
53 行 / 2 KB
Hook / 后台页
⭐
bbs1org
2026-08-18
插件
4
350
内容管理
公告
网站插件
插件
🌏
[img_guard]图片 URL 防护
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(内网/非 http(s) 地址拦截逻辑清晰,无 SQL、文件或外部请求风险;后台保存依赖全局 CSRF 与后台权限)。 ## ⚡ 性能问题 未发现明显问题(`markdown.before` 钩子仅做正则与读配置,无数据库读取)。 ## 🐛 功能/规范缺陷 - 图片 URL 含 `)` 时正则会提前截断:回
免费
版本 1.0.4
137 行 / 6.2 KB
Hook / 路由 / 后台页
idc
2026-08-18
插件
9
399
URL拦截
图片防护
安全插件
插件
⭐️
[appearance_theme]外观主题
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。上传字体经类型、大小、WOFF2 结构、表白名单与可解码性多重校验;配色字段严格白名单/范围/枚举校验后生成 CSS;字体输出带 nosniff、同源限制与 ETag,整体安全实现严谨。 ## ⚡ 性能问题 - `plugin.php:934` 与 `plugin.php:1359` 在 `page.hea
免费
版本 1.4.0
2030 行 / 155.4 KB
Hook / 路由 / 后台页
charcoal-fire
2026-08-18
插件
47
399
深色模式
用户权限
全站主题
插件
🌏
[default_forum]隐藏板块
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题(发帖版块在服务端由 default_forum_before_save 强制锁定,不依赖前端隐藏;后台配置有 need_admin/require_post 与 CSRF 校验,目标版块经 forum_by_id 白名单确认)。 ## ⚡ 性能问题 未发现明显问题。 ## 🐛 功能/规范缺陷 1. CSS
免费
版本 1.2.1
144 行 / 8 KB
Hook / 后台页
🦉
nodebuy
2026-08-18
插件
6
350
导航
管理员
发帖
插件
🌛
[hidden_forums]隐藏版块
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现注入/越权漏洞。配置保存走 `need_admin()` + `form_token()`,切换路由 `require_post()+need_admin()`,AJAX 复用表单 CSRF 令牌;配置以 `intval` 白名单校验版块 id。注:隐藏仅为视觉层(插件文档已说明版块仍可通过原链接访问),非访问控制,
免费
版本 1.0.4
241 行 / 13 KB
Hook / 路由 / 后台页
秦始黄
2026-08-18
插件
4
350
插件
论坛功能
界面定制
插件
⭐️
[favicon_upload]网站图标上传
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。后台入口 `need_admin()`,写操作 `require_post()` + `form_token()`;输出统一 `h()` 转义(plugin.php:18、37);URL 仅允许 http/https 协议,无法注入 javascript: 等危险协议;无文件上传、无服务器端外部请求。 ##
免费
版本 1.0.1
63 行 / 2.4 KB
Hook / 路由 / 后台页
307
2026-08-18
插件
5
350
浏览器标签页
站点设置
网站图标
插件
⭐️
[admin_user_notes]管理员用户备注
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。保存路由已 `require_post()` + `need_login()` + `can_manage()`,禁止给自己加备注,表单带 `form_token()`,备注输出均经 `h()` 转义。 ## ⚡ 性能问题 未发现明显问题。备注在用户主页按需单条查询,后台列表固定 LIMIT 100,无循环
免费
版本 1.0.0
80 行 / 4.7 KB
Hook / 路由 / 后台页
307
2026-08-18
插件
3
350
管理员
协作管理
用户备注
插件
🌛
[floating_notice]悬浮通知
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。后台入口 `need_admin()` + 写操作 `require_post()`/`form_token()` 齐全(plugin.php:285-288);所有 SQL 均参数化,IN 列表用 `sql_marks()`(451、456、570);输出统一 `h()` 转义,JSON 用 `JSON_
免费
版本 1.0.1
1927 行 / 119.4 KB
Hook / 后台页
Anonymous
2026-08-18
插件
11
350
公告
前台展示
悬浮通知
插件
⭐️
[topic_participant_summary]主题参与者摘要
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。摘要面板完全由前端 JS 基于已渲染 DOM 生成,无后端写操作;对匿名发布(`plugin_anonymous_posting_masked`/用户名“匿名”)做了排除,避免暴露作者。 ## ⚡ 性能问题 未发现明显问题。`topic.after_render`/`reply.after_render`
免费
版本 1.3.0
51 行 / 8 KB
Hook
307
2026-08-18
插件
36
399
用户界面
主题详情页
发言次数
插件
⭐️
[user_uid_badge]帖内 UID 徽标
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。UID 输出前已用 `h()` 转义(plugin.php:29),匿名发布也做了隐藏处理,无 SQL、无外部请求、无权限风险。 ## ⚡ 性能问题 未发现明显问题。`topic.after_render`/`reply.after_render` 为红区钩子,但回调内未做数据库读取,配置读取走的是请求级缓
免费
版本 1.0.8
51 行 / 2.5 KB
Hook
307
2026-08-18
插件
16
nnn
插件
UID徽标
改名追踪
插件
⭐️
[email_verify]邮箱验证
🔍 插件审查报告(对照《AI 开发规则》与开发者文档) ## 🔒 安全问题 未发现明显问题。验证令牌 64 位随机、仅存 SHA-256 哈希,查询参数化;`$to`/`$from` 经 `FILTER_VALIDATE_EMAIL` 校验,主题去掉 CR/LF、正文 base64 编码,无邮件头注入;重发路由 `require_post()+need_login()` 且带 CSRF。 ## ⚡
免费
版本 1.0.0
338 行 / 17.3 KB
Hook / 路由 / 后台页
warn.jp
2026-08-18
插件
7
399
邮箱验证
用户注册
发帖限制
插件
1
2
3
4
下一页
提示
×