DSH 插件的安装安全闸门:在 "dsh plugin add" 前对本地目录或 npm 包做"杀毒"式扫描(安装脚本、权限、密钥、网络回连),给出 BLOCK/WARN/PASS 判定。
安装
# npm 包(预构建)
dsh plugin --profile web add dsh-plugin-gate
# GitHub 源码(首次需按提示配置 allowBuilds 构建授权后重试)
dsh plugin --profile web add github:863683348/dsh-plugin-gate
装任何插件都等于在你的机器上跑第三方代码,权限和你本人一样大——能读你的文件、用你的凭据、访问网络,工具审批管不到它。GitHub 来源的插件还会在安装时执行构建脚本——pnpm 默认拦截,所以安装可能停在 ERR_PNPM_GIT_DEP_PREPARE_NOT_ALLOWED 或 ERR_PNPM_IGNORED_BUILDS;dsh 会打印出需要添加的确切键名,把它加进该 profile 的 pnpm-workspace.yaml 的 allowBuilds 下,重跑一次即可装上。放行构建本身就是一次信任判断:请只安装可信来源,并尽量锁定 commit(github:owner/repo#sha)。
README
DeepSeek Harness 插件的安装安全闸门与数据保护闸 —— 在 dsh plugin add 之前,用 60 条静态签名规则(31 高危 / 24 中危 / 5 低危)扫描插件源码中的恶意安装脚本、凭据窃取、混淆与外传行为;并以 12 种危险命令模式与工作区边界检查,在 rm -rf 一类误删事故发生前将其拦截。
插件市场膨胀迅速(数千条目),恶意代码混入插件只是时间问题。本插件为 agent 提供 gate_scan 工具,可扫描插件源码——本地目录或 npm tarball——检测经典恶意代码形态:
| 维度 | 检查内容 |
|---|---|
| 脚本 | npm 生命周期脚本(pre/install/postinstall)、exec/spawn/shell:true、curl|sh、编码 PowerShell、cmd/WSH 启动、动态 require |
| 混淆 | eval / new Function / vm.runIn*、十六进制转义洪泛、base64 大块、字符数组打包 |
| 权限 | 读取凭据环境变量(OPENAI_API_KEY 等)、读取 ssh/aws/npmrc 文件、写入系统/家目录/点文件、chmod 777、沙箱权限升级请求 |
| 网络 | 外部 URL 与主机、fetch/axios/socket/WebSocket/DNS API、云元数据端点(169.254.169.254)、Discord/Telegram/Slack webhook、.onion、读文件后外发的"窃取"形态 |
| 密钥 | 硬编码 sk- 密钥、ghp_ token、AWS key、私钥块、Bearer token |
| 供应链 | 精确版本直接依赖对接 Google OSV 漏洞库核查(range 与官方 @deepseek-ai 包跳过;可配置,离线静默降级) |
闸门只读:绝不执行被扫描的代码,绝不写文件。
安装
dsh plugin --profile <profile> add dsh-plugin-gate
使用
安装插件前让 agent 扫描(插件也会注入提示词,引导 agent 自动执行):
gate_scan target: "npm:dsh-plugin-some-package"
gate_scan target: "npm:dsh-plugin-some-package@1.2.3" # 固定版本
gate_scan target: "./downloaded-plugin" # 本地目录
判定语义
- BLOCK:存在高危特征(安装期执行、编码 PowerShell、eval/Function、云元数据探测、webhook、私钥、读取凭据)。修复并重新扫描前不要安装。
- WARN:中等风险特征需人工复核(网络 I/O、家目录写入、base64 大块)。逐条看证据再决定。
- PASS:未发现风险签名。仅为启发式结果,对陌生作者仍需保持警惕。
上下文感知:文件未 import child_process 时,exec()/正则 RegExp#exec 命中会被降级,减少误报;代码执行类规则(exec、eval、curl|sh、PowerShell…)出现在注释或文档中时自动降为 low(示例而非行为),而密钥与 webhook 即使在注释中仍保持高警示。依赖从 git/http/file 安装会标记为 risky_dependency,超 4000 字符的压缩单行标记为 minified_line(low)。
配置
| 键 | 默认 | 含义 |
|---|---|---|
maxFiles |
1000 | 目录扫描文件数上限 |
maxFileBytes |
2 MiB | 单文件文本上限 |
includeNodeModules |
false | 是否进入 node_modules |
maxTarballBytes |
32 MiB | npm tarball 下载上限 |
allowlistHosts |
[] | 白名单主机(不出现在未白名单列表) |
osvCheck |
true | 对接 Google OSV 查询精确版本依赖的已知漏洞 |
osvMaxDeps |
8 | 最多检查的精确版本直接依赖数 |
osvTimeoutMs |
10000 | 单个依赖 OSV 查询超时 |
promptSection |
true | 注入 agent 使用指引 |
sectionOrder |
5 | 提示词区块顺序 |
开发
node --check lib/*.js
node test/rules.test.mjs # 主模块方式(DSH 沙箱内 node --test 会被拦截)
node test/scan.test.mjs
纯逻辑位于 lib/rules.js(签名规则)、lib/targz.js(内存 tar.gz 解压)、lib/scan.js(编排与判定);Cordis 插件为 lib/index.js。
安全
闸门绝不执行被扫描内容,是启发式签名扫描器——可能漏报新型恶意代码,也可能误报正常代码。BLOCK/WARN 命中请人工复核,详见 SECURITY.md。
许可证
MIT
链接
同类插件
toby-bridges/api-relay-audit★ 865
从 DeepSeek Harness 对 AI API 中转站和 LLM 代理运行本地安全审计,生成 Markdown 报告,覆盖提示词注入、模型替换信号、工具调用改写、错误泄漏、流完整性和按 profile 启用的 Web3 风险。
SeaOf0/dsh-redteam-model★ 655
面向授权安全研究的 DSH 合集:九个工作模式(redteam 总控、渗透测试、代码审计、二进制分析、攻防评估、免杀对抗、应急溯源、云安全攻防、CTF 解题)与十五个运行时插件,设置页管理台支持一键部署、安装、更新与卸载。
howmp/dsh-pentest★ 571
面向 DeepSeek Harness 的授权渗透模式:以探索链路记录目标、线索、资产与漏洞,并在 Web 中可视化展示。
PerryLink/dsh-auto-review★ 219
审批链上的第二模型自动审查:只读审查子代理返回带理由的 allow/deny 结构化裁决,默认 fail-closed。
NanmiCoder/dsh-auto-mode★ 164
在 Workspace Write 与 Full access 之间增加 Auto 权限档:日常操作留在官方 workspace-write 沙箱内,由当前会话模型复核升权与破坏性调用,精确的越界访问按次放行一次,意图不明时询问,命中关键路径则拒绝。
PerryLink/dsh-permission-rules★ 115
Claude Code 风格的声明式权限规则:按序 allow/deny/ask 的 YAML 规则,在 tools/pre-execute 瀑布上匹配工具名、参数、工作区路径与 agent 身份,带完整会话日志审计、干跑模式与热重载。
社区评论
评论公开保存在 GitHub Discussions。加载评论会连接 GitHub 和 Giscus;发表内容需要 GitHub 账号。