DSH Plugins
返回列表
🧩

dsh-dep-audit

admin-security 更新于 2026.08.25

在终端中运行以下命令:

dsh plugin install zoahdev/dsh-dep-audit

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install zoahdev/dsh-dep-audit 即可安装本插件,项目源码详见 https://github.com/zoahdev/dsh-dep-audit

插件介绍

dsh 插件供应链里最危险的依赖问题,往往从不会在构建阶段爆炸。peer 范围在注册表上解析不到、latest dist-tag 指向一个过期的坏版本、node_modules 里的版本与 package.json 声明悄悄漂移、无人审查的 git 或 workspace 来源、缺失的 license 字段、几年没发过版的包——每一个都能通过本地测试,直到在生产环境付出高昂的排查代价才被暴露。dsh-dep-audit 对整张依赖图做一次系统性的卫生审计,让这些问题在合入之前就可见。

它执行八项检查:manifest 完整性、peer 可解析性、dist-tag 一致性、来源合规性、许可证声明、新鲜度、版本漂移、版本滞后,每一项都按 fail 或 warn 定级并附带逐条明细。报告固定在 dsh-dep-audit/v1 schema 上:稳定、可机读、天然适配 CI 门禁逻辑。退出码 0、1、2 分别对应全部通过、存在 fail、用法或 IO 错误,接入流水线只需一条命令。装进 harness 后,agent 可直接调用 dep_audit 工具,将审计结果折叠回对话上下文。

它服务于三类用户:dsh 插件或 profile 作者在发布前对依赖图做一次快速体检;供应链安全团队需要一个可量化、可审计的 CI 阈值;以及在搭建完整安全管线的团队——dsh-dep-audit 管依赖卫生,dsh-poison-guard 管恶意代码与混淆扫描,dsh-plugin-doctor 管发布就绪,三者拼出从干净代码到健康依赖再到可发布产物的完整路径。

使用场景

  • 发布前对 dsh 插件依赖图做一次系统性健康审计
  • 在 CI 流水线中用退出码 0/1/2 门禁依赖卫生问题
  • 排查 peer 范围解析失败、版本漂移或 dist-tag 矛盾

适合人员

  • dsh 插件与 profile 作者
  • 供应链安全与合规团队
  • 搭建完整插件安全管线的工程团队