dsh-plugin-vetting

@truelove-dreamer · 安全
检测有风险提示无安装脚本来源一致

装插件前先做静态安全体检,扫描恶意模式与越权路径,防止盲装第三方 DSH 插件

v0.5.6版本
npm 预构建包安装方式
2026-08-17最近更新
4 · 2,475Star · 周下载
dsh plugin --profile web add dsh-plugin-vetting查看仓库

插件介绍

根据仓库资料整理 · commit aa92e5a

主要功能

  • 静态扫描 15 条恶意规则:网络外传、凭据访问、代码执行/混淆、持久化、生命周期脚本(含 install/prepare)
  • 3 条误伤规则单独标注为“建议收窄权限”,不计入可疑分数,区分蓄意滥用与写法粗糙
  • 扫描传递依赖:统计声明依赖数,就地扫描嵌套 node_modules 的生命周期脚本,报告未检查数量
  • 命中 eval/new Function 等动态代码执行时强制标记 [REVIEW],不看总分直接降级信任
  • 默认开启官方包内容哈希基线,@deepseek-ai/* 豁免包若内容与基线不符会自动报警,用于检测供应链投毒
  • 可选插件工具调用闸(deny-unvetted)与运行时子进程只记日志绊线,均为可配置开关

适合什么时候用

  • 在给某个 profile 添加陌生的第三方 dsh-plugin-* 插件前,想先了解它的风险等级
  • 需要防止官方插件被供应链篡改(内容与已知哈希基线不一致时报警)
  • 希望对未经审查的插件工具调用做门禁,或对插件触发的子进程行为留痕监控

安装后会多出什么

命令/plugin-vet
Agent 工具plugin_vet

使用前需要

  • 需 dsh-plugin-vetting 版本 ≥0.5.6(0.5.1 存在正则解析错误会导致 profile 启动失败)
  • 依赖 $DSH_HOME/profiles/*/node_modules 目录结构进行扫描,无需外部 API Key 或服务

在 GitHub 阅读完整 README

权限与能力

安装后它能碰到什么
不覆盖任何 dsh-base 宿主行:不接管沙箱、审批、凭据等能力。
宿主能力
环境变量文件系统外部网络宿主子进程
能力是范围不是结论:很多能力是功能所需。

基本信息

仓库truelove-dreamer/dsh-plugin-vettingnpmdsh-plugin-vetting@0.5.6安装方式npm 预构建包收录日期2026-08-15固定 commitaa92e5aa7157 · 2026-08-17
dsh plugin --profile web add dsh-plugin-vetting