开发者工具dsh-plugin

dsh-sentinel-scanner

dsh-sentinel 是面向 DeepSeek Harness(DSH)插件的只读安全、供应链与健康扫描器。它执行启发式静态分析、AST/污点分析、清单校验、安装前隔离、依赖情报和报告导出,且不执行被扫描代码。扫描输出包含 0–100 风险分及 safe / review / risky / dangerous 判定。提供 DSH Agent Tool 插件、独立 CLI、GitHub Action 和 JavaScript API。启发式静态分析不构成安全证明。

Stars
5
Forks
0
Open Issues
0
最近 Push
2026年9月12日
最新版本
v0.4.4
24h Growth
+0
7d Growth
+0

安装

dsh plugin --profile web add ./dsh-sentinel

概览

dsh-sentinel 是面向 DeepSeek Harness(DSH)插件的只读安全、供应链与健康扫描器。它执行启发式静态分析、AST/污点分析、清单校验、安装前隔离、依赖情报和报告导出,且不执行被扫描代码。扫描输出包含 0–100 风险分及 safe / review / risky / dangerous 判定。提供 DSH Agent Tool 插件、独立 CLI、GitHub Action 和 JavaScript API。启发式静态分析不构成安全证明。

  • 对 DeepSeek Harness 插件源码树、已发布 npm 包、DSH 配置文件和 CI 流水线进行只读静态分析。
  • 结合 51 条启发式规则与基于 AST 的污点分析,并支持有界模块和跨文件分析。
  • 审计命令执行、动态代码求值、凭据访问、数据外传、混淆、安装脚本、持久化、原生二进制、清单逃逸和包漂移。
  • 校验 DSH 清单,包括 dsh.bundle、cordis.patch.yml、包入口契约和路径包含关系。
  • 扫描模式:source 默认跳过生成构建目录,package 包含 dist/build 等分发输出,profile 发现并审计已安装 DSH 插件。
  • 支持安装前 npm tarball 隔离提取,校验完整性,阻止遍历等危险条目并清理产物。
  • 输出文本、JSON、SARIF 2.1.0、独立 HTML、CycloneDX 和 SPDX,并提供稳定指纹和基线。
  • 可选 Phase B 动态分析需显式启用,受静态预检门控且禁用网络;当前版本在无扫描器自有镜像时报告不可用。

相关插件