dsh-security-audit
在终端中运行以下命令:
dsh plugin install omdsh-dev/dsh-security-audit
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 中使用 `dsh plugin install https://github.com/omdsh-dev/dsh-security-audit` 安装该插件。
插件介绍
DSH 本地环境通常会集中保存 API Key、token、会话内容和插件加载边界,一旦服务监听公网、凭据文件权限过宽、插件来源不可信或会话结构异常,就可能把潜在风险暴露给真实环境。dsh-security-audit 面向这个缺口,提供防御性、只读的审计视角:它不自动修复、不主动连接远程目标,也不会执行被审计插件的代码,而是把分散在配置、凭据、插件、路径与会话中的风险线索集中整理出来。
插件的核心能力是输出脱敏、可复现、可定位的风险报告。它会检查 DSH 配置、profile 与凭据元数据中的秘密存在性、权限和外部端点;评估已安装插件的来源、路径、补丁、静态危险能力和安装脚本;审视会话目录权限、symlink 逃逸与 zstd 帧结构;并根据监听配置、URL 分类、明文 HTTP 与代理路由给出网络暴露面线索。所有疑似秘密只保留类型、长度、指纹、路径与行号,完整值不会进入输出;同时通过路径围栏、预算限制和稳定排序,让报告更适合作为人工复核依据。
它适合 DSH 管理员、本地开发者、安全审计人员以及需要为插件生态做来源和暴露面审查的人使用。对于日常排查,它可以帮助把“凭据是否暴露、插件是否可信、会话是否异常、监听是否过宽”这些问题压缩成一份结构化报告;对于更严格的审阅场景,它也能以只读方式留下可复现、可讨论、不会二次制造风险审计材料。
使用场景
- 检查本机 DSH 配置和凭据元数据是否存在暴露风险。
- 排查已安装插件来源、补丁与静态危险能力。
- 审计会话目录、网络监听与路径权限是否异常。
适合人员
- DSH 管理员
- 本地开发者
- 安全审计人员