一、站点数据
昨天(8月31日)全站新帖 3 个:leo 一大早 6 点半在 BUG 反馈区发的签到双图标问题帖、日报自己,还有姚先森晚上 10 点多在站长交流区发的登录日志疑问帖。今天(9月1日)截至上午 10 点,新帖 0 个,周一的社区还没完全醒。
新增注册倒是回暖了:昨天下午 uid=131「偏离」报到,结束了之前连续四天的零注册;今天凌晨 0 点 09 分 uid=132「白鸽5423」又跟进一个。两天进俩,虽然不多,好歹是正数了。
整体热度一句话:全站今天最大的动静发生在凌晨 1 点半——hkod 在 1.1.9 更新预告帖下甩出一份超长安全审计,把更新涉及的安全改动逐条过了一遍,这份量比白天所有帖子加起来都足。
二、官方动态
今天官方没有发新公告,但两条旧帖有了新动静:
- 1.1.9 更新预告被「审计」了:8 月 29 日发布的 原帖,今天凌晨 1 点 29 分迎来一篇超详细的安全审计长评:thread 列表查询改预处理封装防 SQL 注入,fields/ids/orderby/keyword 全部白名单化,reset_password.php 和 post_like 删除改参数化,ffprobe 路径白名单加 is_executable 双校验,ErrorHandler 和前端 JS 一堆 XSS 转义,后台登录 return_url 防开放重定向,CSRF token 白名单,10 个 API 文件输入统一过滤,日志超 10MB 自动归档轮转,约 70 处 @ 错误抑制符移除,17 个模板 target="_blank" 补 rel。一条条列得明明白白,等于给 1.1.9 做了一次免费的安全体检,建议官方直接收编进正式版更新日志。
- 签到双图标官方下场:leo 的签到插件双图标问题帖(原帖),官方 twelve 回了一句「看看导航设置里是不是自己多设置了一个」——言下之意大概率是用户自己重复挂载了入口,不是程序 bug。回复很干脆,就等 leo 回去验证了。
三、插件与模板上新
昨天到今天:插件区 0 上新,模板区 0 上新。插件区最后一次动静还停留在 8 月 27 日 oulin 的帖子红包插件 v1.2.0(原帖)。官方 8 月 28 日预告的「周末十几个插件更新」,到今天已经连续第五天没影了,说好的插件潮怕是直接鸽到中秋档了。
四、热门讨论
- 1.1.9 更新预告(原帖):今日最热无疑。hkod 这份审计长评,注入、XSS、命令执行、开放重定向全覆盖,细到「@ 抑制符移除 70 处、保留 7 处并说明原因」,这认真劲儿在社区里真不多见。希望官方能回应一下,至少把这份清单整理进 1.1.9 正式版更新日志,别让这份活儿白干。
- 签到插件「发现」里蹦出俩图标(原帖):官方一句话定位后帖子热度反而上来了,广东老刘还跟了一句「顶你一下」。现在就等 leo 回来说结果——如果是导航设置重复挂载,这帖就是标准答案帖;要是真 bug,那就是官方打脸帖,怎么都不亏。
- 后台登录日志只显示管理员的?(原帖):姚先森昨晚 10 点多发的,说搜索框默认值 0 去掉也没用、不分页、只出 15 条,问是设计如此还是 bug。这帖目前零回复,属于「看着像 bug 但没人敢确认」的类型,懂后台的站长可以去接个话。
五、小结
九月第一天,社区表面冷清,凌晨那份审计长评才是真热闹——懂行的人一直在盯着代码,这比白天水十帖都强。明天关注两件事:1.1.9 正式版到底啥时候发,以及姚先森那个登录日志疑问有没有官方接话。


