DSH Plugins
返回列表
🧩

dsh-dependency-audit

admin-security 更新于 2026.08.19

在终端中运行以下命令:

dsh plugin install uckkk/dsh-dependency-audit

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install uckkk/dsh-dependency-audit 安装该插件,源码地址 https://github.com/uckkk/dsh-dependency-audit

插件介绍

第三方依赖的安全漏洞往往在真正被利用之前就已潜伏数月,而日常开发中缺少一条轻量、即时的检查通道,让团队对当前依赖到底处于什么风险敞口一无所知。dsh-dependency-audit 将这条防线前移到对话本身:一次会话中的调用,几秒钟内即可拿到已安装依赖的完整安全画像,无需额外部署服务或配置 CI 步骤。

插件提供两条核心审计路径。audit_vulnerabilities 批量对接 OSV.dev(覆盖 GitHub Advisory 等来源的开源漏洞数据库),逐一返回受影响依赖的漏洞 ID、严重级别、简要摘要与对应修复版本,查询完全免费且无需任何 API Key。audit_outdated 则将已安装版本与 npm registry 上的最新版本逐一比对,标记过期依赖并标注升级幅度(major / minor / patch),帮助你优先处理高危跨版本变更。整个实现基于纯 Node.js,运行时仅需网络可达 osv.dev 与 npm registry,无额外依赖负担。

它适合希望在日常开发节奏中顺手做一次安全脉搏检查的独立开发者与小型团队,尤其是那些没有专职安全工程师、又不想为了查一次漏洞就搭一整套基础设施的场景。与 dsh-license-guard(许可证合规)和 dsh-secret-scan(密钥扫描)搭配使用,三者共同构成一支轻量安全三件套,覆盖漏洞、合规与泄露三条最常见的风险线。

使用场景

  • 日常开发中快速检查当前已安装依赖是否存在已知高危漏洞
  • 发布前确认没有未修复的 CVE 被带入生产环境
  • 定期检测过期依赖并优先处理跨大版本的升级风险

适合人员

  • 没有专职安全工程师但需要日常安全自检的中小团队
  • 希望在会话中顺手做安全脉搏检查的独立开发者
  • 想用轻量工具替代整套 CI 安全流水线的开发者