
设计令牌的安全入口不能漏从设计工具拉回来的 Token 是外部输入不该因为它来自“内部协作”就被默认信任。真正的风险通常是构建脚本把名字和值直接拼成 CSS 或 JavaScript。先验证来源再验证结构和允许的值域最后生成受控产物。Token 名称最好采用白名单值按类型校验而不是试图“清洗掉一切危险字符”const name /^[a-z][a-z0-9-]*$/; const color /^#(?:[0-9a-f]{3}|[0-9a-f]{6})$/i; function assertToken(key, token) { if (!name.test(key)) throw new Error(非法 Token 名称: ${key}); if (token.type color !color.test(token.value)) { throw new Error(非法颜色值: ${key}); } }构建失败时记录规则名和字段路径即可不要把原始设计数据、签名或访问凭证写入日志。生成结果走代码评审权限变化或来源异常则停止自动同步。安全收口不是给 Token 管道加一层神秘包装而是把输入、转换和发布都放进可审计的边界。