@howmp/dsh-pentest

@howmp · 安全
检测有风险提示无安装脚本

面向 DSH 的授权渗透测试模式,记录探索链路、资产与漏洞并在 Web 中可视化。

v0.1.0-rc.24版本
GitHub 源码安装安装方式
2026-08-20最近更新
177Star
dsh plugin --profile web add github:howmp/dsh-pentest查看仓库

插件介绍

根据仓库资料整理 · commit 6ec8767

主要功能

  • 记录渗透测试的目标、线索、发现的漏洞与资产,并将探索过程组织为可追溯的链路图。
  • 提供 pentest_add_goal / pentest_add_intent / pentest_add_fact / pentest_add_finding / pentest_add_asset 等9个专用工具供 agent 调用记录结构化数据。
  • Web 界面新增渗透模式标签页,含探索链路、漏洞、资产、报告四个子视图。
  • 使用独立 sqlite 数据库存储渗透记录,不影响宿主其它域的默认存储。
  • 系统提示词注入渗透测试协议,引导子 agent 沿链路推进并要求漏洞必须附可复现步骤。
  • 目标记录可填写授权说明,写入状态与最终报告留痕(仅作审计记录,非门禁控制)。

适合什么时候用

  • 在 DSH 中开展一次已获授权的渗透测试或攻防演练,需要系统化记录目标、过程与产出报告。
  • 需要将渗透测试中目标—线索—发现—资产的关系可视化,便于团队或客户查看。

安装后会多出什么

界面渗透模式选择(新会话预设) · 探索链路视图(图形化节点/边) · 漏洞视图(严重度/描述/可复现步骤/影响资产) · 资产视图(列表/图两种模式) · 测试报告视图(Markdown 渲染、复制与保存)
Agent 工具pentest_submitpentest_add_goalpentest_add_intentpentest_add_factpentest_add_findingpentest_add_assetpentest_statepentest_graphpentest_report

使用前需要

  • 宿主运行时需 Node.js >= 22.5(sqlite 后端依赖 node:sqlite)。
  • 依赖 @deepseek-ai/cordis、dsh-invariants、dsh-storage、dsh-storage-domain、dsh-tools 等 peer 依赖。
  • 仅可用于已获授权的目标,授权信息需在 pentest_add_goal 中说明;扫描/利用动作仍受部署沙箱与审批约束。

在 GitHub 阅读完整 README

权限与能力

安装后它能碰到什么
覆盖 1 个宿主行
常规行 1 个
宿主能力
Agent 控制浏览器 UI文件系统会话数据宿主子进程遥测
能力是范围不是结论:很多能力是功能所需。

基本信息

仓库howmp/dsh-pentest安装方式GitHub 源码安装(需 allowBuilds)安装提示源码安装会在你的机器上执行 prepare 构建,需要 allowBuilds 授权;建议用 github:howmp/dsh-pentest#6ec8767 锁定本次检测的 commit。收录日期2026-08-20固定 commit6ec87675cc88 · 2026-08-20
dsh plugin --profile web add github:howmp/dsh-pentest