Harness Trust
插件商店
检查已安装插件
搜索插件、npm 包名或仓库
EN
首页
/
插件商店
/
安全
/
dsh-plugin-vetting
dsh-plugin-vetting
@truelove-dreamer · 安全
检测有风险提示
无安装脚本
来源一致
装插件前先做静态安全体检,扫描恶意模式与越权路径,防止盲装第三方 DSH 插件
v0.5.6
版本
npm 预构建包
安装方式
2026-08-17
最近更新
4 · 2,475
Star · 周下载
复制安装命令
dsh plugin --profile web add dsh-plugin-vetting
查看仓库
插件介绍
根据仓库资料整理 · commit aa92e5a
主要功能
静态扫描 15 条恶意规则:网络外传、凭据访问、代码执行/混淆、持久化、生命周期脚本(含 install/prepare)
3 条误伤规则单独标注为“建议收窄权限”,不计入可疑分数,区分蓄意滥用与写法粗糙
扫描传递依赖:统计声明依赖数,就地扫描嵌套 node_modules 的生命周期脚本,报告未检查数量
命中 eval/new Function 等动态代码执行时强制标记 [REVIEW],不看总分直接降级信任
默认开启官方包内容哈希基线,@deepseek-ai/* 豁免包若内容与基线不符会自动报警,用于检测供应链投毒
可选插件工具调用闸(deny-unvetted)与运行时子进程只记日志绊线,均为可配置开关
适合什么时候用
在给某个 profile 添加陌生的第三方 dsh-plugin-* 插件前,想先了解它的风险等级
需要防止官方插件被供应链篡改(内容与已知哈希基线不一致时报警)
希望对未经审查的插件工具调用做门禁,或对插件触发的子进程行为留痕监控
安装后会多出什么
命令
/plugin-vet
Agent 工具
plugin_vet
使用前需要
需 dsh-plugin-vetting 版本 ≥0.5.6(0.5.1 存在正则解析错误会导致 profile 启动失败)
依赖 $DSH_HOME/profiles/*/node_modules 目录结构进行扫描,无需外部 API Key 或服务
在 GitHub 阅读完整 README
权限与能力
安装后它能碰到什么
不覆盖任何 dsh-base 宿主行:不接管沙箱、审批、凭据等能力。
宿主能力
环境变量
文件系统
外部网络
宿主子进程
能力是范围不是结论:很多能力是功能所需。
基本信息
仓库
truelove-dreamer/dsh-plugin-vetting
npm
dsh-plugin-vetting@0.5.6
安装方式
npm 预构建包
收录日期
2026-08-15
固定 commit
aa92e5aa7157
· 2026-08-17
dsh plugin --profile web add dsh-plugin-vetting
复制
dsh-plugin-vetting — DeepSeek Harness 插件商店 · Harness Trust