xxika 发表于 2026-8-4 11:54:57

脚本审核,申请通过

今天突然收到平台的删除脚本通知,其实就是脚本加密导致的,但有一个矛盾点,要是不加密又被盗走劳动成果,加密平台又不知道做了啥,能否平台支持加密但要上传源码版作为审核?这只是我的个人建议。

https://scriptcat.org/zh-CN/script-show-page/7319
申请审核一下

潘钜森 发表于 2026-8-4 16:04:57

把需要加密的地方改成库来调用就行了👌

王一之 发表于 2026-8-4 17:04:49

已通过;

可以考虑平台支持加密,但要上传源码版作为审核

可以用静态代码分析检查风险操作,有风险的脚本拒绝掉

但是哪怕自动化了,也还是容易出现误报之类,需要人为介入审核

等后续有空再计划一下

王一之 发表于 2026-8-4 17:05:11

潘钜森 发表于 2026-8-4 16:04
把需要加密的地方改成库来调用就行了👌
{:4_108:} 虽然但是,不赞成 算钻空子了

王一之 发表于 2026-8-4 17:06:34

王一之 发表于 2026-8-4 17:04
已通过;

可以考虑平台支持加密,但要上传源码版作为审核


这样其实也头疼,怕到时候全都是加密的脚本

xxika 发表于 2026-8-4 17:33:15

王一之 发表于 2026-8-4 17:04
已通过;

可以考虑平台支持加密,但要上传源码版作为审核


期待(✧∀✧)大大支持;只要是脚本加盐了,只要告知加盐的过程,并且通过告知的方法算出来的结果等于发布的加密后版本。

物理老师-琪 发表于 2026-8-13 17:32:55

王一之 发表于 2026-8-4 17:04
已通过;

可以考虑平台支持加密,但要上传源码版作为审核


举报脚本:https://scriptcat.org/zh-CN/script-show-page/2789

存在以下问题:
1. tracking(追踪用户信息)
脚本中的 Utils.validateCode 方法会收集用户的真实姓名、手机号、userId 等个人身份信息,并发送到第三方服务器 https://zys-api.zzzzzzys.com 进行授权验证。

这种收集并外发用户敏感信息的行为属于 tracking,但脚本头部未声明 @antifeature tracking,违反了规则。

2. 动态外部代码执行(严重违规)
在多个平台模块(如 Chinabett、Chinahrt、Zsjsjy 等)的 runVIP 方法中,脚本会从远程 URL 动态获取 JavaScript 代码,并使用 eval() 执行。
例如:let jsCode = GM_getValue("jsCode");
if (!jsCode) {
    jsCode = await Utils.getJsCode(this.url);
}
eval(jsCode);这属于引入私有外部执行代码,且未声明来源、未遵守引用协议,直接违反“禁止引入私有外部执行代码”的规定。

收集个人信息外发且存在动态远程代码执行属于严重违规!

王一之 发表于 2026-8-13 17:39:55

物理老师-琪 发表于 2026-8-13 17:32
举报脚本:https://scriptcat.org/zh-CN/script-show-page/2789

存在以下问题:


已处理
页: [1]
查看完整版本: 脚本审核,申请通过