DSH Plugins
返回列表
🧰

dsh-dep-vuln-scan

联网工具 更新于 2026.08.25

在终端中运行以下命令:

dsh plugin install 988hj7tczd-oss/dsh-dep-vuln-scan

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 终端中执行 dsh plugin install 988hj7tczd-oss/dsh-dep-vuln-scan,源码地址为 https://github.com/988hj7tczd-oss/dsh-dep-vuln-scan ,安装后即可在工作区中使用依赖漏洞扫描命令。

插件介绍

跨语言、跨生态的依赖管理让漏洞排查成了项目里最耗时的环节之一。手动比对 CVE 数据库与锁文件版本既慢又容易遗漏关键风险,大型 monorepo 更是如此。

dsh-dep-vuln-scan 将这一流程压缩为一次只读扫描:自动识别工作区中 npm、PyPI、Go、crates.io、Maven、NuGet、RubyGems 的锁文件,通过免费的 OSV API 批量查询已确认漏洞,输出包含包名、当前版本、CVE/GHSA 编号、CVSS 评分、摘要及修复版本的完整表格。工具不写入、不修改、不安装任何文件——修复命令仅作建议,由用户自行决定是否执行。

适合维护多语言项目的开发者、需要快速依赖安全预检的 CI/CD 团队,以及希望在不引入额外 API Key 或重型工具的前提下获取供应链风险全貌的安全工程师。

使用场景

  • 在 CI/CD 流水线中作为构建前依赖安全预检,阻止含已知漏洞的版本进入制品
  • 对大型 monorepo 按子目录分批扫描,快速锁定 npm、PyPI、Go 等混合栈中的高危依赖
  • 发布前对锁文件做一次零配置漏洞审计,拿到带 CVSS 评分和修复版本的清单再决定是否升级

适合人员

  • 维护多语言、多生态项目的开发者或工程负责人
  • 需要在流水线中嵌入依赖安全预检的 CI/CD 或 DevOps 团队
  • 希望零额外 API Key 即获取供应链风险全貌的安全工程师