DSH Plugins
返回列表
🧩

dsh-plugin-guard

admin-security 更新于 2026.09.05

在终端中运行以下命令:

dsh plugin install Guojin0826/dsh-plugin-guard

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install Guojin0826/dsh-plugin-guard 完成安装,重启 dsh 后可在设置中使用,项目地址:https://github.com/Guojin0826/dsh-plugin-guard

插件介绍

装了十几个第三方插件之后,一个很现实的问题会浮上来:它们到底在做什么?有没有悄悄读环境变量、开外部连接、甚至 fork 子进程,超出自己声称的功能范围?dsh-plugin-guard 就是为回答这个问题而生的——它在不执行任何插件代码的前提下,读取已安装插件的源码与元数据,最终呈现一份绿 / 黄 / 红三级安全报告。

审计分三层进行。第一层是静态扫描:逐文件检查 13 类危险模式(child_process、eval、shell 拼接、可疑外联地址、混淆痕迹等),同时标出非 npm registry 来源的依赖和 preinstall / postinstall 脚本这类常见供应链攻击面。第二层是多层声誉佐证:查询 npm registry 元数据、OSV.dev 漏洞与恶意包数据库、以中英双语进行互联网恶意报告检索、以及 GitHub 仓库信号(star、是否归档、账号年龄等)。所有联网查询均为尽力而为,失败自动降级,绝不阻断审计。第三层是 AI 在线审计:调用默认模型,将插件自称功能、静态代码证据与声誉信息交叉比对,输出 safe / suspicious / malicious / inconclusive 结论及处置建议。

它适合已经安装数个社区插件的开发者与运维同学,想确认没有哪个插件在悄悄越权;也适合小团队在引入第三方插件前做一次轻量级的安全审查,无需部署完整的 SAST 流水线。需要提醒的是:这属于事后检测,命中规则不等于恶意,未命中也不等于安全——最终是否信任某个插件,仍需人工判断。

使用场景

  • 安装第三方插件后确认其未超出声明范围
  • 团队引入社区插件前做一次轻量安全审查
  • 定期巡检已装插件是否存在危险调用或可疑依赖

适合人员

  • 已安装多个社区插件的开发者
  • 需要轻量安全审查流程的小团队运维
  • 关注供应链安全的平台工程师