DSH Plugins
返回列表
🧩

dsh-license-guard

admin-security 更新于 2026.08.25

在终端中运行以下命令:

dsh plugin install uckkk/dsh-license-guard

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中运行 dsh plugin install uckkk/dsh-license-guard 即可安装该插件,源码见 https://github.com/uckkk/dsh-license-guard

插件介绍

Node.js 项目动辄拉起上百个依赖,许可证类型从 MIT 到 AGPL 参差不齐。发布 npm 包或交付企业项目之前,一旦不小心引入强传染许可,轻则被迫开源,重则引发法律纠纷。逐条翻 package.json 既费时又容易漏看,dsh-license-guard 就是为这一步而生。

它的工作很直接:扫描 node_modules 中每个依赖的 license / licenses 字段,归一化为 SPDX 标识,然后按「宽松、弱传染、强传染、未知、未授权」五类汇总输出。内置策略默认放行 MIT、Apache-2.0、ISC 等宽松许可,自动拦截 GPL-3.0、AGPL-3.0、SSPL-1.0 等强传染许可;未知或未授权条目默认计入违规,也可通过 includeUnknown 开关调整。license_check 工具支持自定义允许 / 禁止列表,逐条校验后返回具体违规依赖,方便在 CI 中直接作为门禁。

适合在发布前需要一份快速合规快照的独立开发者、开源维护者或企业前端团队。纯 Node 本地实现,无网络请求、无外部服务依赖,天然适合离线环境和 CI 流水线。需要说明的是,它属于启发式合规筛查,正式商用或对外发布前仍建议以法务复核为准。

使用场景

  • 发布 npm 包前快速确认所有依赖许可证无强传染项
  • 在 CI 流水线中作为门禁,违规即阻断构建
  • 交付企业项目时生成一份许可证分类快照供法务审阅

适合人员

  • 维护独立开源库、定期发布 npm 包的开发者
  • 管理多依赖前端项目、需要合规快照的团队
  • 在 CI 中嵌入许可证校验的 DevOps 工程师