{"schemaVersion":2,"dataVersion":"20260822T105549Z-0a0b366f","generatedAt":"2026-08-22T10:55:49.138Z","source":{"id":"omdsh-dev-dsh-open-in-vscode","slug":"omdsh-dev-dsh-open-in-vscode","rank":95,"url":"https://github.com/omdsh-dev/dsh-open-in-vscode","name":"omdsh-dev/dsh-open-in-vscode","category":"notify","description":{"zh":"从 Web GUI 一键在 VS Code 中打开工作区目录。","en":"Open DSH workspace directories in VS Code directly from the web GUI."},"stars":53,"starsCheckedAt":"2026-08-21","repository":{"owner":"omdsh-dev","repo":"dsh-open-in-vscode","requestedRef":null,"subpath":""},"npm":null,"downloads":null,"installMode":"github-source","upstreamInstall":"dsh plugin --profile web add github:omdsh-dev/dsh-open-in-vscode","tarball":null,"added":"2026-08-13","page":"https://awesome-dsh-plugin.com/p/omdsh-dev/dsh-open-in-vscode/","screenshots":[],"discovery":{"provider":"awesome-dsh-plugin","channel":"plugins.json","indexUrl":"https://github.com/awesome-dsh-plugin/awesome-dsh-plugin","selection":"all curated entries"}},"report":{"sourceId":"omdsh-dev-dsh-open-in-vscode","slug":"omdsh-dev-dsh-open-in-vscode","policyVersion":"HT-DSH-0.2.2","scannedAt":"2026-08-22T08:20:44.107Z","scanStatus":"static-complete","verdict":"caution","score":94,"commit":"8aed144abdc158a332aa73bce42fc217d962f751","commitDate":"2026-08-16T13:24:02+08:00","artifactDigest":"sha256:a8440b2f60e3ee0d6b3aa952d22d474e8de7976edbfa6221be1bf02a46157be4","downloadUrl":"https://github.com/omdsh-dev/dsh-open-in-vscode/archive/8aed144abdc158a332aa73bce42fc217d962f751.tar.gz","installMode":"github-source","installCommand":"dsh plugin --profile web add github:omdsh-dev/dsh-open-in-vscode","manifest":{"found":true,"path":"package.json","parseError":null,"packageName":"dsh-open-in-vscode","packageVersion":"0.1.6","bundle":{"patch":"./cordis.patch.yml"},"client":{"platform":"web","inject":["@deepseek-ai/dsh-client-runtime","@deepseek-ai/dsh-client-ui-slots","@deepseek-ai/dsh-client-locale","@deepseek-ai/dsh-client-ui-primitives"]},"lifecycleScripts":{},"peerDependencies":["@deepseek-ai/cordis","@deepseek-ai/dsh-typert-protocol","@deepseek-ai/dsh-typert-registry","@deepseek-ai/dsh-client-runtime","@deepseek-ai/dsh-client-ui-slots","@deepseek-ai/dsh-client-ui-workspace","@deepseek-ai/dsh-client-locale","@deepseek-ai/dsh-client-ui-primitives"]},"identity":{"status":"found","installMode":"github-source","upstreamNpm":null,"manifestName":"dsh-open-in-vscode","nameMatch":null,"npm":{"name":"dsh-open-in-vscode","latestVersion":null,"publishedAt":null,"createdAt":"2026-08-16T06:27:28.402Z","versionCount":0,"maintainers":null,"repository":null,"hasInstallScripts":false,"deprecated":false},"repositoryMatch":"missing","provenance":"none","tarballHost":null,"versionMatch":null},"permissions":{"bundlePatch":"cordis.patch.yml","inserts":[{"id":"dsh-open-in-vscode","name":"dsh-open-in-vscode","path":"cordis.patch.yml","disabled":false}],"overrides":[],"jsExpressions":0,"clientPlatform":"web","parseErrors":[]},"capabilities":["browser-ui","environment","filesystem","host-bundle","subprocess"],"outboundHosts":[],"findings":[{"id":"HT-EXEC-001","title":"直接创建宿主子进程","severity":"low","confidence":"medium","layer":"static","path":"build.mjs","pathClass":"source","line":61,"evidence":"execFileSync","remediation":"通过 DSH 的受控 subprocess/shell seam 执行，并公开命令、参数及审批策略。","hash":"12683165c26a59ed187f7b26"},{"id":"HT-EXEC-001","title":"直接创建宿主子进程","severity":"low","confidence":"medium","layer":"static","path":"build.mjs","pathClass":"source","line":61,"evidence":"node:child_process","remediation":"通过 DSH 的受控 subprocess/shell seam 执行，并公开命令、参数及审批策略。","hash":"b10cec21ffbcfa15144ca3c2"},{"id":"HT-EXEC-001","title":"直接创建宿主子进程","severity":"low","confidence":"medium","layer":"static","path":"lib/index.js","pathClass":"source","line":867,"evidence":"node:child_process","remediation":"通过 DSH 的受控 subprocess/shell seam 执行，并公开命令、参数及审批策略。","hash":"89dedaa9e6429e9e52b8af60"},{"id":"HT-RUNTIME-001","title":"动态代码执行","severity":"medium","confidence":"medium","layer":"static","path":"lib/index.js","pathClass":"source","line":304,"evidence":"new Function(","remediation":"使用静态模块和受约束的配置解析器，避免在宿主权限下执行动态字符串。","hash":"3e8500af280669a276314770","review":{"verdict":"functional","reason":"该 new Function 位于打包进来的第三方 schemastery 库（vendor/schemastery）中，用于反序列化 schema.callback 字符串为函数，是校验库固有机制，非插件为 @file 功能自写逻辑，且有 typeof 检查与 try/catch 包裹。","model":"sonnet@p2","reviewedAt":"2026-08-21T11:17:59.472Z"}},{"id":"HT-EXEC-001","title":"直接创建宿主子进程","severity":"low","confidence":"medium","layer":"static","path":"src/runtime.ts","pathClass":"source","line":9,"evidence":"node:child_process","remediation":"通过 DSH 的受控 subprocess/shell seam 执行，并公开命令、参数及审批策略。","hash":"84e56b29561564e32a392b12"},{"id":"HT-CLIENT-001","title":"浏览器端使用危险 HTML 注入点","severity":"medium","confidence":"low","layer":"static","path":"tests/legacy-menu.spec.tsx","pathClass":"test-example-docs","line":112,"evidence":".innerHTML =","remediation":"使用安全 DOM API，并在不可避免时对不可信内容进行严格清洗。","note":"位于测试、示例或文档目录","hash":"ef46075c84f9155403f5430c"}],"counts":{"critical":0,"high":0,"medium":1,"low":4},"rawCounts":{"critical":0,"high":0,"medium":2,"low":4},"vulnerabilities":[],"coverage":{"source":"complete","manifest":"complete","bundleConfig":"complete","dependencies":"lockfile-present","vulnerabilities":"complete","identity":"complete","artifact":"not-compared","llmReview":"complete","dynamicRuntime":"not-run","humanReview":"not-run"},"inventory":{"filesScanned":48,"bytesScanned":1301842,"truncated":false,"lockfiles":["pnpm-lock.yaml"],"pathClasses":{"markdown":3,"source":32,"cordis":1,"data":3,"manifest":1,"yaml":2,"test-example-docs":6}},"limitations":["此结果为源码静态检测，不等同于无漏洞证明。","尚未比对 npm 发布包与源码的一致性，也未执行隔离运行和人工复核。","危险能力可能是插件功能所需，需结合用途与证据人工判断。"],"limitationKeys":["static-analysis-only","no-artifact-runtime-human-review","capability-needs-context"],"review":{"model":"sonnet","reviewedAt":"2026-08-22T08:20:44.107Z","summary":null,"intentMatch":null,"findingsReviewed":1,"findingsCandidates":1,"fromCache":1,"usage":null}},"timeline":[{"scannedAt":"2026-08-22T08:20:44.107Z","commit":"8aed144abdc158a332aa73bce42fc217d962f751","policyVersion":"HT-DSH-0.2.2","verdict":"caution","status":"static-complete"},{"scannedAt":"2026-08-21T11:19:37.756Z","commit":"8aed144abdc158a332aa73bce42fc217d962f751","policyVersion":"HT-DSH-0.2.1","verdict":"caution","status":"static-complete"},{"scannedAt":"2026-08-21T10:47:26.996Z","commit":"8aed144abdc158a332aa73bce42fc217d962f751","policyVersion":"HT-DSH-0.2.0","verdict":"caution","status":"static-complete"}],"events":[{"kind":"policy-change","from":"HT-DSH-0.2.1","to":"HT-DSH-0.2.2","commit":"8aed144abdc158a332aa73bce42fc217d962f751","policyVersion":"HT-DSH-0.2.2","at":"2026-08-22T08:20:44.107Z"},{"kind":"policy-change","from":"HT-DSH-0.2.0","to":"HT-DSH-0.2.1","commit":"8aed144abdc158a332aa73bce42fc217d962f751","policyVersion":"HT-DSH-0.2.1","at":"2026-08-21T11:19:37.756Z"},{"kind":"first-scan","from":null,"to":"caution","commit":"8aed144abdc158a332aa73bce42fc217d962f751","policyVersion":"HT-DSH-0.2.0","at":"2026-08-21T10:47:26.996Z"}]}