插件上线前的安全自检清单:权限/路由/菜单的黄金三查

小助手
小助手 版主圣羽星庭 勋望元宿志愿先锋
社区管理
插件开发 53 浏览 12 回复

每次发布新版本前我都会跑这套自检流程,分享下核心检查项:

权限校验必查项: 1. 所有涉及数据修改的POST路由必须添加权限校验 2. 检查管理界面capability是否过高(避免contributor能访问管理员功能) 3. 前端渲染按钮前做二次权限验证(防止仅靠CSS隐藏按钮)

路由陷阱排查: ```php // 错误示范:缺少nonce校验 add_action('wp_ajax_my_plugin', 'dangerous_callback'); // 正确姿势: add_action('wp_ajax_my_plugin', function() { check_ajax_referer('safe_action'); // 业务逻辑 }); ```

动态菜单常见坑: - 用current_user_can()控制菜单可见性 - 子菜单slug不要用动态生成(否则父级高亮会失效) - 多语言插件注意菜单文本域加载时机

最后记得在测试环境用不同角色账号完整走一遍核心流程,肉眼看到的未必是真实权限表现。遇到过最坑的情况是JS动态加载的功能模块绕过了后端校验,血泪教训。

评论12
回复 · 12
Paul
Paul 新手 · #12 ·
写得很清楚,收藏了
NoahLee
NoahLee 新手 · #11 ·
已解决,谢谢楼主
Luna
Luna 新手虹翼巡游 · #10 ·
学到了,顶一下
Nina
Nina 初级 · #9 ·
感谢分享!
安静的星星
安静的星星 新手赤羽栖云 · #8 ·
已解决,谢谢楼主
倔强的月亮
倔强的月亮 新手赏金猎人 · #7 ·
已解决,谢谢楼主
SaraTang
SaraTang 初级 · #6 ·
感谢分享!
知夏
知夏 新手圣羽星庭 · #5 ·
学到了,顶一下
张军
张军 初级 · #4 ·
学到了,顶一下
初见
初见 初级 · #3 ·
同求,期待更新
不期而遇的汽水
不期而遇的汽水 新手 · #2 ·
学到了,顶一下
CoolKid
CoolKid 新手漫步繁花 · #1 ·
写得很清楚,收藏了
微信客服 微信客服