插件质量报告
插件:
qrcode_shareHook 功能范围 循环 使用频率 文件读写 修改系统表 读写系统表 读写自己的表 page.head 全站页面 head 否 5 - - - - topic.actions 主题查看页操作区 否 3 - - - - 颜色说明:黄色表示有数据读写,红色表示 Hook 在系统循环中执行,浅蓝色表示有文件写入。“列表跳过”表示回调在列表路径会提前返回,“回调内”表示操作位于回调自身或其帮助函数的循环体内。“文件批处理”表示逐个处理用户一次提交的文件,属于必要操作,不标记修正。只有操作实际处于需要优化的循环路径时,才会标记“修正❗️”。
数据字典
未检测到插件数据表声明。
🔍 插件审查报告(对照《AI 开发规则》与开发者文档)
🔒 安全问题
- 通过
page.head钩子直接注入第三方 CDN 脚本且无 SRI(plugin.php:7,jsdelivr 的 qrcode.min.js)。CDN 一旦被篡改即可在每个主题页执行任意脚本,属供应链风险。建议将二维码库自托管并随插件打包,或至少添加 integrity/crossorigin 的 SRI 校验。
⚡ 性能问题
未发现明显问题(无红区钩子 DB 读,脚本为浏览器端 defer 加载,非服务端阻塞)。
🐛 功能/规范缺陷
- 固定 JS 应经 manifest
assets声明,而非在钩子内直出<script>标签(plugin.php:7)。当前既声明了assets.js又在钩子里拼标签,绕过了统一打包与缓存。建议移除钩子内的注入。 - 圆角硬编码:
border-radius:12px(plugin.php:110)未使用var(--radius),建议改为语义变量。
✅ 修复优先级
CDN 脚本自托管/SRI → 脚本改走 assets 声明 → 圆角变量化。
- 通过
旧格式迁移:已将插件代码转存到开发日志,主题正文改为基础介绍。