dsh-plugin-vetting
truelove-dreamer
为了您的电脑安全,装插件前先体检:静态扫描恶意模式(外传/凭据/混淆/持久化)与高权限误用,覆盖传递依赖与官方包哈希基线(防供应链篡改),可选插件工具调用闸。
Vets third-party plugins before you trust them: static scan for malicious patterns (exfiltration, credential access, obfuscation, persistence) and over-privileged path use, transitive-dependency coverage, official-package hash baseline for supply-chain tamper detection, and an optional plugin-tool call gate.
安装命令
dsh plugin --profile web add dsh-plugin-vetting该命令来自上游目录,本站的自动审核尚未覆盖它——执行前请自行核对仓库。
安装后运行 dsh --profile web --dump-config 并重启对应 profile。插件会以你的本机权限运行第三方代码,安装前请检查源码。
信号
GitHub Stars4
30 天下载2778
分发方式NPM
收录时间2026-08-15
第三方安全扫描
4 项严重code-exec ×4扫描 6 个文件
静态代码分析结果,数据来自 dsh.so(扫描于 2026-08-22)。它检查的是代码里的危险调用模式,不等同于安全审计,也和本站「已验证」(真机启动验证)是两种不同的信号。
相关链接
同类插件
api-relay-audit从 DeepSeek Harness 对 AI API 中转站和 LLM 代理运行本地安全审计,生成 Markdown 报告,覆盖提示词注入、模型替换信号、工具调用改写、错误泄漏、流完整性和按 profile 启用的 Web3 风险。dsh-pentest面向 DeepSeek Harness 的授权渗透模式:以探索链路记录目标、线索、资产与漏洞,并在 Web 中可视化展示。dsh-auto-review审批链上的第二模型自动审查:只读审查子代理返回带理由的 allow/deny 结构化裁决,默认 fail-closed。dsh-remoteDeepSeek Harness 网页端远程访问与认证:账号/密码登录门、MFA(TOTP 两步验证)、签名会话 Cookie、基于角色的访问控制、浏览器内目录选择器、账号管理设置页,界面支持中英双语。dsh-permission-rulesClaude Code 风格的声明式权限规则:按序 allow/deny/ask 的 YAML 规则,在 tools/pre-execute 瀑布上匹配工具名、参数、工作区路径与 agent 身份,带完整会话日志审计、干跑模式与热重载。dsh-secure-auditDSH 只读安全合规插件:提示注入检测、中文 PII 脱敏、本机配置安全审计,输出脱敏且可复现的报告。