@shaoshi/dshscan

@shaoshi20 · 安全
检测到高风险无安装脚本来源一致

为 DSH 插件做静态+语义安全扫描,识别恶意代码与 DSH 特有攻击面并生成带证据的报告

v0.5.0版本
npm 预构建包安装方式
2026-08-21最近更新
8 · 1,768Star · 周下载
查看风险检测到高风险发现,本站不提供一键安装;请先阅读安全报告。查看仓库

插件介绍

根据仓库资料整理 · commit 0633b01

主要功能

  • 离线静态规则扫描,覆盖远程代码执行、凭据窃取、混淆代码等通用风险类别
  • 针对 DSH 特有攻击面的专项规则:cordis.patch.yml 插件树注入、client.mjs 浏览器侧恶意代码、profile 篡改等
  • 可选 LLM 语义扫描(需配置 API Key),与静态规则结果互补
  • 集成 npm audit 依赖漏洞检查,并检测未锁定版本、依赖仿冒等供应链风险
  • 支持批量扫描 dshbase 插件目录并生成汇总 JSON/HTML 报告,可配合 GitHub Actions 定时巡检
  • 输出带严重等级、证据与修复建议的 JSON/HTML 报告,并可启动本地 Web 面板查看风险趋势

适合什么时候用

  • 安装第三方 DSH 插件前,先扫描其源码评估安全风险
  • 插件市场维护者需要对目录中大量插件做批量安全巡检
  • 通过 CI 定时任务持续监控已收录插件是否出现新的高危改动

安装后会多出什么

界面本地 Web 可视化面板(--serve),含风险分数与发现数量趋势图 · 独立 HTML 安全报告页面
命令dshscan <plugin-name>dshscan github:owner/repodshscan --semanticdshscan --auditdshscan --batch --alldshscan --benchmarkdshscan --serve --port 8787dshscan --html --output report.html

使用前需要

  • 运行需要 Node.js/npm 环境,通过 npm install + npm run build 构建
  • 依赖 @deepseek-ai/dsh-tools 作为 peerDependency
  • 启用语义扫描需设置 DSCAN_LLM_API_KEY 或 OPENAI_API_KEY(可选功能)
  • 批量/自动扫描依赖 dshbase 插件索引 JSON(DSCAN_INDEX)

在 GitHub 阅读完整 README

权限与能力

安装后它能碰到什么
不覆盖任何 dsh-base 宿主行:不接管沙箱、审批、凭据等能力。
宿主能力
Agent 控制浏览器 UI凭据环境变量文件系统MCP外部网络宿主子进程遥测
能力是范围不是结论:很多能力是功能所需。

基本信息

仓库shaoshi20/dshscannpm@shaoshi/dshscan@0.5.0安装方式npm 预构建包收录日期2026-08-21固定 commit0633b01b2cdf · 2026-08-21