@deepseek-ai/dsh-security-audit

@omdsh-dev · 安全
检测未发现问题无安装脚本

对本机DSH环境做只读安全审计(配置/插件来源/会话/网络暴露),输出脱敏风险报告,供管理员和安全人员使用。

v0.0.1版本
GitHub 源码安装安装方式
2026-08-21最近更新
13Star
dsh plugin --profile web add github:omdsh-dev/dsh-security-audit查看仓库

插件介绍

根据仓库资料整理 · commit ae927be

主要功能

  • scan_config:审计DSH配置、profile与凭据元数据,仅返回秘密类型/长度/指纹,不含明文
  • scan_plugins:审计已安装插件来源、路径与危险静态能力(如eval/网络/子进程),标注需人工确认
  • scan_sessions:审计会话目录权限、symlink逃逸风险与zstd帧结构,按预算防止解压炸弹
  • scan_network:审计监听配置、URL分类、明文HTTP与代理路由,仅做配置推断、不主动联网探测
  • report:汇总四类扫描结果,输出riskVerdict(风险)与coverageVerdict(覆盖度)双维度报告
  • 只读设计:不修改文件、不执行被审计插件代码、不主动连接远程目标

适合什么时候用

  • 安装或迁移DSH环境后,想核查凭据存储权限、插件来源可信度与网络暴露面是否合规
  • 安全团队需要对本机DSH环境做定期只读审计并留存可复现的风险报告
  • 怀疑某个已安装插件来源不可信或会话文件结构异常时,需要脱敏、可定位的排查证据

安装后会多出什么

Agent 工具security_audit

使用前需要

  • 需要 DSH 0.1.0-rc.8(npm 版本)环境
  • 依赖 peer 包:@deepseek-ai/cordis ^4.0.1、@deepseek-ai/dsh-tools、@deepseek-ai/dsh-invariants
  • root 参数必须等于启动时解析的 $DSH_HOME 或管理员声明的 allowedRoot,不能扩大读取范围

在 GitHub 阅读完整 README

权限与能力

安装后它能碰到什么
不覆盖任何 dsh-base 宿主行:不接管沙箱、审批、凭据等能力。
宿主能力
Agent 控制凭据环境变量文件系统外部网络宿主子进程遥测
能力是范围不是结论:很多能力是功能所需。

基本信息

仓库omdsh-dev/dsh-security-audit安装方式GitHub 源码安装(需 allowBuilds)安装提示源码安装会在你的机器上执行 prepare 构建,需要 allowBuilds 授权;建议用 github:omdsh-dev/dsh-security-audit#ae927be 锁定本次检测的 commit。收录日期2026-08-13固定 commitae927be8c92e · 2026-08-21
dsh plugin --profile web add github:omdsh-dev/dsh-security-audit