map-card-shell
靶子 http://localhost:20098 DB 当前地图:https://www.google.com/maps/embed?pb=!1m18!1m12!1m3!…
── A 地图:壳契约
[PASS] 配了地图就该渲染出 1 个 iframe(守卫:防"把功能拒死也满分")
[PASS] src == 按壳契约独立算出的 URL(PHP↔JS 双实现互证)
[PASS] src 的 host 在两家白名单内
[PASS] src 是 https
[PASS] iframe 属性集恰好等于壳发出的那一组
[PASS] 壳强制 width:600px(不能用百分比,见 common.php 红字)
[PASS] 壳强制 height:450px
[PASS] 壳强制 referrerpolicy
[PASS] iframe 在页面上真的有尺寸(用户可见状态)
── B 地图:注入面
[PASS] 页面未泄漏 provider 前缀(存储形态没被当文本印出来)
[PASS] 页面无未渲染的转义 iframe
[PASS] #infoCon 内无 <script>
[PASS] #infoCon 内无内联事件处理器
── C 页脚:白名单净化
[PASS] 首页页脚标签全部在白名单内
[PASS] 首页页脚无 <script>/<iframe>
[PASS] 首页页脚无内联事件处理器
[PASS] 首页页脚配了内容就该有可见文字(守卫)
[PASS] 联系页页脚标签全部在白名单内
[PASS] 联系页页脚无 <script>/<iframe>
[PASS] 联系页页脚无内联事件处理器
[PASS] 联系页页脚配了内容就该有可见文字(守卫)
── D 管理页回显
[PASS] 回显与 DB 状态一致(配了就有、没配就空)
[PASS] 回显的是完整 iframe 代码
[PASS] 回显的是【系统规范化后】的壳,不是管理员原文
[PASS] 回显里的 src 与前台渲染的一致
[PASS] 管理页写明了统一尺寸(把静默失效变成显性告知)
[PASS] 管理页写明改 width/height 不生效
结果: PASS=27 FAIL=0