dsh-dep-audit
在终端中运行以下命令:
dsh plugin install zoahdev/dsh-dep-audit
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 中执行 dsh plugin install zoahdev/dsh-dep-audit 即可安装本插件,项目源码详见 https://github.com/zoahdev/dsh-dep-audit
插件介绍
dsh 插件供应链里最危险的依赖问题,往往从不会在构建阶段爆炸。peer 范围在注册表上解析不到、latest dist-tag 指向一个过期的坏版本、node_modules 里的版本与 package.json 声明悄悄漂移、无人审查的 git 或 workspace 来源、缺失的 license 字段、几年没发过版的包——每一个都能通过本地测试,直到在生产环境付出高昂的排查代价才被暴露。dsh-dep-audit 对整张依赖图做一次系统性的卫生审计,让这些问题在合入之前就可见。
它执行八项检查:manifest 完整性、peer 可解析性、dist-tag 一致性、来源合规性、许可证声明、新鲜度、版本漂移、版本滞后,每一项都按 fail 或 warn 定级并附带逐条明细。报告固定在 dsh-dep-audit/v1 schema 上:稳定、可机读、天然适配 CI 门禁逻辑。退出码 0、1、2 分别对应全部通过、存在 fail、用法或 IO 错误,接入流水线只需一条命令。装进 harness 后,agent 可直接调用 dep_audit 工具,将审计结果折叠回对话上下文。
它服务于三类用户:dsh 插件或 profile 作者在发布前对依赖图做一次快速体检;供应链安全团队需要一个可量化、可审计的 CI 阈值;以及在搭建完整安全管线的团队——dsh-dep-audit 管依赖卫生,dsh-poison-guard 管恶意代码与混淆扫描,dsh-plugin-doctor 管发布就绪,三者拼出从干净代码到健康依赖再到可发布产物的完整路径。
使用场景
- 发布前对 dsh 插件依赖图做一次系统性健康审计
- 在 CI 流水线中用退出码 0/1/2 门禁依赖卫生问题
- 排查 peer 范围解析失败、版本漂移或 dist-tag 矛盾
适合人员
- dsh 插件与 profile 作者
- 供应链安全与合规团队
- 搭建完整插件安全管线的工程团队