DSH Plugins
返回列表
🧩

dsh-secret-scan

admin-security 更新于 2026.08.19

在终端中运行以下命令:

dsh plugin install uckkk/dsh-secret-scan

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 终端中执行 dsh plugin install uckkk/dsh-secret-scan 即可完成安装,插件完整源码地址为 https://github.com/uckkk/dsh-secret-scan ,安装后需在 profile 的 package.json 中 dsh.profile.bundles 数组里加入该插件名称方可调用。

插件介绍

在多人协作或快速迭代的开发环境中,敏感凭据被误提交到代码库是最常见的安全事件之一——一行 AWS Secret Key、一个 OpenAI API Token、一段 PEM 私钥,一旦泄露就可能引发账号滥用或数据泄露。传统的 pre-commit hook 或 CI 检查往往覆盖不全,手动排查大型仓库又极其低效。

dsh-secret-scan 以纯 Node.js 实现、零网络依赖、零外部服务的方式,对指定目录进行递归启发式扫描,覆盖 AWS、GitHub、OpenAI、npm、Stripe、Google、Slack 密钥,JWT,PEM 私钥,硬编码密码以及通用 API Token 等十余种常见凭据类型。扫描结果仅输出文件路径、行号、泄露类型和严重级别,绝不回显任何明文密钥内容,同时自动跳过 node_modules、.git、dist、二进制文件及 lock 文件等无关目录,减少噪音。

它适合在提交前做一次快速自检的独立开发者,也适合在代码评审流程中嵌入的中小团队。作为启发式正则扫描器,它不承诺零误报,也不负责自动修复,定位是高召回、零回显的筛查工具——帮你把可疑位置指出来,判断和修复仍由人工完成。

使用场景

  • 提交前快速排查代码中是否残留 API Key 或私钥
  • 代码评审时检查新合入分支是否包含硬编码密码
  • 接手新仓库时做一次全盘敏感凭据筛查

适合人员

  • 独立开发者在提交前做轻量安全自检
  • 中小团队将筛查步骤嵌入代码评审流程
  • 安全工程师对遗留代码库做凭证泄露排查