dsh-plugin-vetting
为了您的电脑安全,装插件前先体检:静态扫描恶意模式(外传/凭据/混淆/持久化)与高权限误用,覆盖传递依赖与官方包哈希基线(防供应链篡改),可选插件工具调用闸。
Vets third-party plugins before you trust them: static scan for malicious patterns (exfiltration, credential access, obfuscation, persistence) and over-privileged path use, transitive-dependency coverage, official-package hash baseline for supply-chain tamper detection, and an optional plugin-tool call gate.
怎么安装
dsh plugin add dsh-plugin-vetting 简介
dsh-plugin-vetting **为了您的电脑安全**,装插件前,先体检:第三方插件 = 进程内全权限代码,这个工具让"盲装"变成"知情安装"——恶意模式、越权路径、未检查依赖,一目了然。 **⚠️ 紧急升级提示**:**0.5.1 会直接导致 profile 启动失败**(正则解析错误,见 issue #1 / #3)。请升级到 **0.5.6+**: bash # 立即拿修复(显式版本绕过发布年龄策略): dsh plugin --profile web add dsh-plugin-vetting@^0.5.6 # 或等版本满 24h 后普通更新: dsh plugin --profile web update dsh-plugin-vetting 说明:插件市场(dshmarket)为 pnpm 配置了 minimumReleaseAge=1440(24h)供应链策略,新版本发布后 24h 内不会被自动选中——显式指定 @^0.5.6 可立即获取。 威胁模型(先读这个) DSH 插件在 harness 进程内执行,拥有完整权限。因此本插件**不是安全边界**——它是**启发式绊线**(类似杀毒软件):静态扫描插件源码,命中可疑模式就报告,**从不执行插件代码**,**不拦截**(拦截会误伤正常插件)。 **三类威胁,两种输出:** | 威胁 | 输出 | 含义 | …
推荐参考
信息
- 协议
- MIT
- 语言
- JavaScript
- GitHub 星标
- 4
- 月下载
- 754
- 最近更新
- 2026-08-26
- 创建于
- 2026-08-15
基础安全检查
- 检查结果
- 无
- 收录来源
- curated:awesome-dsh-plugin.com, curated:awesome-dsh-plugin/awesome-dsh-plugin
- 主题标签
- deepseek, dsh, dsh-plugin
同类推荐
dsh-auto-mode
NanmiCoder/dsh-auto-mode
在 Workspace Write 与 Full access 之间增加 Auto 权限档:日常操作留在官方 workspace-write 沙箱内,由当前会话模型复核升权与破坏性调用,精确的越界访问按次放行一次,意图不明时询问,命中关键路径则拒绝。
dsh-passwords
slywalker2006/dsh-passwords
让 DeepSeek Harness 变成服务器级多租户平台:远程访问 + 自动 HTTPS、子用户权限与配额、沙盒强制、加密认证与审计日志。
sofagent
KongFangXun/sofagent/tree/main/engine/dsh-plugins/cordis-plugin-sofagent-audit
面向 AI 编程 agent 的提交时审计 harness——24 条 git diff 规则(密钥泄漏、越界改动、提示注入)、HMAC 签名审计链、快照回滚、84 工具 MCP server;dsh plugin add 即装。
dsh-vault
Ox0400/dsh-vault
Harness 的本地加密凭据保险库:Web 设置页与 vault_* 工具,可存取与复制密码、API 密钥、TOTP 与银行卡信息,支持健康审计、到期轮换、导入导出以及只读/询问访问模式。