{"schemaVersion":2,"dataVersion":"20260822T105549Z-0a0b366f","generatedAt":"2026-08-22T10:55:49.138Z","source":{"id":"xiaozhe7772222-dsh-opencode-zen","slug":"xiaozhe7772222-dsh-opencode-zen","rank":413,"url":"https://github.com/xiaozhe7772222/dsh-opencode-zen","name":"xiaozhe7772222/dsh-opencode-zen","category":"model","description":{"zh":"0元接入6个免费大模型，免注册免充值，内置6个免费模型，多Key轮换与限流退避。","en":"Zero-cost access to 6 free large models. No registration, no recharge, 6 free models built-in, multi-key rotation and rate-limit backoff."},"stars":7,"starsCheckedAt":"2026-08-21","repository":{"owner":"xiaozhe7772222","repo":"dsh-opencode-zen","requestedRef":null,"subpath":""},"npm":null,"downloads":null,"installMode":"github-source","upstreamInstall":"dsh plugin --profile web add github:xiaozhe7772222/dsh-opencode-zen","tarball":null,"added":"2026-08-21","page":"https://awesome-dsh-plugin.com/p/xiaozhe7772222/dsh-opencode-zen/","screenshots":[],"discovery":{"provider":"awesome-dsh-plugin","channel":"plugins.json","indexUrl":"https://github.com/awesome-dsh-plugin/awesome-dsh-plugin","selection":"all curated entries"}},"report":{"sourceId":"xiaozhe7772222-dsh-opencode-zen","slug":"xiaozhe7772222-dsh-opencode-zen","policyVersion":"HT-DSH-0.2.2","scannedAt":"2026-08-22T08:24:39.112Z","scanStatus":"static-complete","verdict":"caution","score":95,"commit":"62e90514d64aaf3920a27e7fab6678e13ccf810a","commitDate":"2026-08-21T02:06:42+08:00","artifactDigest":"sha256:98652d6773c004834f2de71bcd5ae168b5d58912b932af0e17cfea6db441a055","downloadUrl":"https://github.com/xiaozhe7772222/dsh-opencode-zen/archive/62e90514d64aaf3920a27e7fab6678e13ccf810a.tar.gz","installMode":"github-source","installCommand":"dsh plugin --profile web add github:xiaozhe7772222/dsh-opencode-zen","manifest":{"found":true,"path":"package.json","parseError":null,"packageName":"dsh-opencode-zen","packageVersion":"0.1.0","bundle":{"patch":"./cordis.patch.yml"},"client":null,"lifecycleScripts":{},"peerDependencies":["@deepseek-ai/cordis","@deepseek-ai/dsh-llm","@deepseek-ai/schemastery"]},"identity":{"status":"not-published","installMode":"github-source","upstreamNpm":null,"manifestName":"dsh-opencode-zen","nameMatch":null,"npm":null,"repositoryMatch":"not-checked","provenance":"not-checked","tarballHost":null},"permissions":{"bundlePatch":"cordis.patch.yml","inserts":[{"id":"dsh-opencode-zen","name":"dsh-opencode-zen","path":"cordis.patch.yml","disabled":false}],"overrides":[],"jsExpressions":0,"clientPlatform":null,"parseErrors":[]},"capabilities":["agent-control","credentials","environment","filesystem","host-bundle","network"],"outboundHosts":[{"host":"opencode.ai","count":1}],"findings":[{"id":"HT-DATA-001","title":"同一模块同时接触凭据与网络","severity":"medium","confidence":"medium","layer":"static","path":"lib/index.js","pathClass":"source","line":72,"evidence":"credential access at line 72 + outbound network at line 321","remediation":"拆分能力边界，限定目的域名，并提供不会发送凭据值的可验证证明。","hash":"0cd2c19bc00d3209bbd079e4","review":{"verdict":"functional","reason":"resolveApiKey从key pool文件或OPENCODE_ZEN_API_KEY等环境变量读取密钥，用于向OpenCode Zen模型API发起请求，属于模型接入插件必需的凭据使用行为。","model":"sonnet@p2","reviewedAt":"2026-08-21T11:28:55.402Z"}}],"counts":{"critical":0,"high":0,"medium":1,"low":0},"rawCounts":{"critical":0,"high":0,"medium":1,"low":0},"vulnerabilities":[],"coverage":{"source":"complete","manifest":"complete","bundleConfig":"complete","dependencies":"lockfile-missing","vulnerabilities":"lockfile-missing","identity":"complete","artifact":"not-compared","llmReview":"complete","dynamicRuntime":"not-run","humanReview":"not-run"},"inventory":{"filesScanned":5,"bytesScanned":21414,"truncated":false,"lockfiles":[],"pathClasses":{"markdown":2,"cordis":1,"source":1,"manifest":1}},"limitations":["此结果为源码静态检测，不等同于无漏洞证明。","尚未比对 npm 发布包与源码的一致性，也未执行隔离运行和人工复核。","危险能力可能是插件功能所需，需结合用途与证据人工判断。"],"limitationKeys":["static-analysis-only","no-artifact-runtime-human-review","capability-needs-context"],"review":{"model":"sonnet","reviewedAt":"2026-08-22T08:24:39.112Z","summary":null,"intentMatch":null,"findingsReviewed":1,"findingsCandidates":1,"fromCache":1,"usage":null}},"timeline":[{"scannedAt":"2026-08-22T08:24:39.112Z","commit":"62e90514d64aaf3920a27e7fab6678e13ccf810a","policyVersion":"HT-DSH-0.2.2","verdict":"caution","status":"static-complete"},{"scannedAt":"2026-08-21T11:28:55.402Z","commit":"62e90514d64aaf3920a27e7fab6678e13ccf810a","policyVersion":"HT-DSH-0.2.1","verdict":"caution","status":"static-complete"},{"scannedAt":"2026-08-21T10:58:02.754Z","commit":"62e90514d64aaf3920a27e7fab6678e13ccf810a","policyVersion":"HT-DSH-0.2.0","verdict":"caution","status":"static-complete"}],"events":[{"kind":"policy-change","from":"HT-DSH-0.2.1","to":"HT-DSH-0.2.2","commit":"62e90514d64aaf3920a27e7fab6678e13ccf810a","policyVersion":"HT-DSH-0.2.2","at":"2026-08-22T08:24:39.112Z"},{"kind":"policy-change","from":"HT-DSH-0.2.0","to":"HT-DSH-0.2.1","commit":"62e90514d64aaf3920a27e7fab6678e13ccf810a","policyVersion":"HT-DSH-0.2.1","at":"2026-08-21T11:28:55.402Z"},{"kind":"first-scan","from":null,"to":"caution","commit":"62e90514d64aaf3920a27e7fab6678e13ccf810a","policyVersion":"HT-DSH-0.2.0","at":"2026-08-21T10:58:02.754Z"}]}