upstream-radar

@MicroMilo · 安全
检测有风险提示无安装脚本来源一致

为 DSH 插件提供精确的兼容性证据:依赖漏洞扫描加隔离虚拟机安装验证

v0.40.0版本
npm 预构建包安装方式
2026-08-22最近更新
6 · 10.3kStar · 周下载
dsh plugin --profile web add upstream-radar查看仓库

插件介绍

根据仓库资料整理 · commit 9cbe345

主要功能

  • 将插件构件的 SHA-256、DSH 版本、Node/pnpm 基线与依赖构建绑定成可复查的精确兼容性记录
  • 静态检查依赖图、OSV 漏洞数据库、npm 发布及破坏性更新信号,不执行插件代码
  • 在一次性隔离虚拟机中实际执行安装、注册、加载流程做动态验证
  • 构建反向索引,定位受某个上游依赖或 DSH 版本变化影响的下游插件与可修复项
  • 提供 demo/scan/review/setup 等 CLI 命令以及可复用的 GitHub Action,便于本地或 CI 中生成兼容性报告
  • 内置定时观察器持续跟踪多个 DSH/核心/插件目标,仅在证据变化时触发新的验证

适合什么时候用

  • 发布或维护 DSH 插件前,验证具体构件在目标 DSH 版本与 Node 基线下能否成功安装、注册、加载
  • 引入第三方 DSH 插件前,审查其依赖是否存在已知漏洞或不兼容的破坏性更新
  • 在 CI 中持续监控已发布插件与新的 DSH 版本或依赖更新之间的兼容性,及时发现受影响的插件

安装后会多出什么

命令upstream-radar demoupstream-radar scanupstream-radar review dsh-pluginupstream-radar setup

使用前需要

  • 动态安装/加载验证依赖 GitHub Actions 提供的一次性隔离虚拟机(可选功能)
  • 需要网络访问以获取 npm 发布信息和 OSV 漏洞数据库等上游数据
  • 部分插件的动态验证需要匹配的 Node.js 版本及可能的原生构建工具链(如 node-pty)

在 GitHub 阅读完整 README

权限与能力

安装后它能碰到什么
不覆盖任何 dsh-base 宿主行:不接管沙箱、审批、凭据等能力。
宿主能力
Agent 控制浏览器 UI凭据环境变量文件系统外部网络会话数据宿主子进程遥测
能力是范围不是结论:很多能力是功能所需。

基本信息

仓库MicroMilo/upstream-radarnpmupstream-radar@0.40.0安装方式npm 预构建包收录日期2026-08-15固定 commit9cbe345d0b78 · 2026-08-22
dsh plugin --profile web add upstream-radar