跳到正文

omdsh-dev/dsh-security-audit

110最近提交 2026年8月14日

dsh-security-audit DSH 插件

dsh-security-audit 执行防御性、只读的 DSH 本机安全审计。它检查配置、凭据存储元数据、已安装插件来源、关键路径权限、会话文件结构与网络暴露面。输出脱敏、可复现、可定位的风险报告,不修改任何文件,也不连接远程服务。

如何安装 dsh-security-audit DSH 插件

dsh plugin --profile web add github:omdsh-dev/dsh-security-audit

复制不会执行命令。安装 dsh-security-audit DSH 插件前请核对仓库和版本。

dsh-security-audit DSH 插件数据来源

dsh-security-audit DSH 插件快照日期:2026年8月16日

discovered

dsh-security-audit DSH 插件能做什么

  • 扫描 DSH 配置、profile、环境变量和凭据元数据,发现秘密暴露和误配置
  • 审计已安装插件的来源、路径、补丁、危险静态能力和安装脚本
  • 检查会话目录权限、符号链接逃逸和 zstd 帧结构(带解压炸弹防护)
  • 分析监听配置、URL 分类、明文 HTTP 和代理路由,不主动联网
  • 生成汇总报告,包含风险裁定和覆盖裁定
  • 输出规则目录,包含代码、严重级别和适用平台

dsh-security-audit DSH 插件适合哪些场景

  • 发现凭据文件权限过宽或明文暴露
  • 检测插件来源不可信或存在危险静态能力(eval、网络、进程)
  • 识别会话文件结构异常或符号链接逃逸风险
  • 检查 DSH 是否监听公网接口或使用不安全的 HTTP
  • 生成可复现的安全审计报告用于合规或应急响应

dsh-security-audit DSH 插件适合谁

  • 管理本地 DSH 环境(含 API Key、token)的 DSH 用户
  • 执行定期审计的安全工程师或系统管理员

dsh-security-audit DSH 插件的限制

  • 只读:不自动修复任何问题
  • 仅限本机:不连接远程服务或扫描外部网络
  • 预算限制:文件≤200、插件≤200、会话≤1000、发现项≤1000、单文件源码≤1 MiB、规范输出≤2 MiB
  • 依赖 DSH 环境变量($DSH_HOME)和 npm 0.1.0-rc.6 兼容性
  • 早期版本:能力有限,静态源码扫描可能存在误报

dsh-security-audit DSH 插件的仓库 README 摘录

以下文字摘自 dsh-security-audit DSH 插件的上游仓库 omdsh-dev/dsh-security-audit 的 README,版权归原作者,仅作引用。

DSH 本机安全审计插件 —— 防御性、只读的安全审计:配置、凭据存储元数据、已安装插件来源、关键路径权限、会话文件结构与网络暴露面。输出脱敏、可复现、可定位的风险报告。 [![License](https://img.shields.io/badge/license-MIT-blue.svg)](LICENSE) 仓库:[https://github.com/omdsh-dev/dsh-security-audit](https://github.com/omdsh-dev/dsh-security-audit)(public) ## 动机 DSH 本地环境承载 API Key、token、会话内容和插件加载边界,误配置(服务监听公网、凭据文件权限过宽、插件来源不可信、会话文件结构异常)会造成真实风险。现有工具没有这个视角: 1. **`plugin-check` 只做结构/合规检查**——不评估凭据暴露面、危险能力和路径逃逸 2. **`session-health` 只做健康诊断**——不涉及来源可信度与安全风险裁定 3. **手工排查不可复现**——凭据位置、权限、监听端口、插件来源分散在多处,逐项人工检查极易遗漏且无法留档 本插件以只读方式审计本机 DSH 环境并输出风险报告:**不自动修复、不连接远程、不执行被审计插件、不把"没读到"当作"安全"**。 ## 安全模型(审计器自身的边界) - **只读**:绝不修改/删除任何文件,绝不执行被审计插件的代码,绝不主动连接远程目标 - **秘密脱敏**:疑似秘密只返回类型 / 长度 / 进程内随机 HMAC fingerprint / 路径 / 行号,**完整值永不出现在 canonical 输出**(设计级保证,非截断) - **路径围栏**:所有路径经 lstat → realpath → containment 检查;`root` 固定为进程启动时解析的 `$DSH_HOME`(或管理员声明的 allowedRoot),模型参数不能扩大读取范围 - **诚实判定**:finding / pass / `skipped` / `error` 四态;`skipped` 与 `error` 不计为 pass(coverage 降为 `incomplete`);`capability finding` 只提示人工确认、不裁定恶意 - **预算**: - 文件 ≤ 200、插件 ≤ 200、会话 ≤ 1,000、findings ≤ 1,000 - 源码单文件 ≤ 1 MiB(累计 ≤ 64 MiB);canonical 输出 ≤ 2 MiB - 单 action 10s / report 30s(deadline + AbortSignal 全程检查) - 工具参数会记入会话

阅读完整 README仓库许可: MIT

dsh-security-audit DSH 插件常见问题

如何安装 dsh-security-audit?

可以使用 `dsh plugin --profile web add github:omdsh-dev/dsh-security-audit` 从 GitHub 安装,需要 DSH 0.1.0-rc.6 或更高版本。也可以使用 `npm pack` 生成的 tarball 安装。安装后插件会注册一个名为 `security_audit` 的工具。

这个插件会修改文件或联网吗?

不会,它是严格只读的。它绝不修改、删除或执行任何文件,也绝不主动连接远程目标。网络扫描(`scan_network`)只解析配置文件并对 URL 分类,不会探测端点。

审计报告是什么样的?

输出是一个 JSON 对象,包含工具名称、版本、根路径、平台、风险裁定和覆盖裁定、按严重级别汇总的发现项列表及证据。敏感秘密会被脱敏,只显示指纹、长度和路径。

支持哪些平台?

插件支持 Windows、macOS 和 Linux。`rules` 动作会返回带有平台适用性的规则。审计动作会根据平台调整行为(例如路径处理)。

这个插件能自动修复安全问题吗?

不能,它是一个只读审计工具,不执行任何修复。您需要根据报告手动处理发现的安全问题。它的目的是检测和记录,而不是修复。