
omdsh-dev/dsh-security-audit
110最近提交 2026年8月14日
dsh-security-audit DSH 插件
dsh-security-audit 执行防御性、只读的 DSH 本机安全审计。它检查配置、凭据存储元数据、已安装插件来源、关键路径权限、会话文件结构与网络暴露面。输出脱敏、可复现、可定位的风险报告,不修改任何文件,也不连接远程服务。
如何安装 dsh-security-audit DSH 插件
dsh plugin --profile web add github:omdsh-dev/dsh-security-audit复制不会执行命令。安装 dsh-security-audit DSH 插件前请核对仓库和版本。
dsh-security-audit DSH 插件数据来源
dsh-security-audit DSH 插件快照日期:2026年8月16日
discovered
dsh-security-audit DSH 插件能做什么
- 扫描 DSH 配置、profile、环境变量和凭据元数据,发现秘密暴露和误配置
- 审计已安装插件的来源、路径、补丁、危险静态能力和安装脚本
- 检查会话目录权限、符号链接逃逸和 zstd 帧结构(带解压炸弹防护)
- 分析监听配置、URL 分类、明文 HTTP 和代理路由,不主动联网
- 生成汇总报告,包含风险裁定和覆盖裁定
- 输出规则目录,包含代码、严重级别和适用平台
dsh-security-audit DSH 插件适合哪些场景
- 发现凭据文件权限过宽或明文暴露
- 检测插件来源不可信或存在危险静态能力(eval、网络、进程)
- 识别会话文件结构异常或符号链接逃逸风险
- 检查 DSH 是否监听公网接口或使用不安全的 HTTP
- 生成可复现的安全审计报告用于合规或应急响应
dsh-security-audit DSH 插件适合谁
- 管理本地 DSH 环境(含 API Key、token)的 DSH 用户
- 执行定期审计的安全工程师或系统管理员
dsh-security-audit DSH 插件的限制
- 只读:不自动修复任何问题
- 仅限本机:不连接远程服务或扫描外部网络
- 预算限制:文件≤200、插件≤200、会话≤1000、发现项≤1000、单文件源码≤1 MiB、规范输出≤2 MiB
- 依赖 DSH 环境变量($DSH_HOME)和 npm 0.1.0-rc.6 兼容性
- 早期版本:能力有限,静态源码扫描可能存在误报
dsh-security-audit DSH 插件的仓库 README 摘录
以下文字摘自 dsh-security-audit DSH 插件的上游仓库 omdsh-dev/dsh-security-audit 的 README,版权归原作者,仅作引用。
DSH 本机安全审计插件 —— 防御性、只读的安全审计:配置、凭据存储元数据、已安装插件来源、关键路径权限、会话文件结构与网络暴露面。输出脱敏、可复现、可定位的风险报告。 [](LICENSE) 仓库:[https://github.com/omdsh-dev/dsh-security-audit](https://github.com/omdsh-dev/dsh-security-audit)(public) ## 动机 DSH 本地环境承载 API Key、token、会话内容和插件加载边界,误配置(服务监听公网、凭据文件权限过宽、插件来源不可信、会话文件结构异常)会造成真实风险。现有工具没有这个视角: 1. **`plugin-check` 只做结构/合规检查**——不评估凭据暴露面、危险能力和路径逃逸 2. **`session-health` 只做健康诊断**——不涉及来源可信度与安全风险裁定 3. **手工排查不可复现**——凭据位置、权限、监听端口、插件来源分散在多处,逐项人工检查极易遗漏且无法留档 本插件以只读方式审计本机 DSH 环境并输出风险报告:**不自动修复、不连接远程、不执行被审计插件、不把"没读到"当作"安全"**。 ## 安全模型(审计器自身的边界) - **只读**:绝不修改/删除任何文件,绝不执行被审计插件的代码,绝不主动连接远程目标 - **秘密脱敏**:疑似秘密只返回类型 / 长度 / 进程内随机 HMAC fingerprint / 路径 / 行号,**完整值永不出现在 canonical 输出**(设计级保证,非截断) - **路径围栏**:所有路径经 lstat → realpath → containment 检查;`root` 固定为进程启动时解析的 `$DSH_HOME`(或管理员声明的 allowedRoot),模型参数不能扩大读取范围 - **诚实判定**:finding / pass / `skipped` / `error` 四态;`skipped` 与 `error` 不计为 pass(coverage 降为 `incomplete`);`capability finding` 只提示人工确认、不裁定恶意 - **预算**: - 文件 ≤ 200、插件 ≤ 200、会话 ≤ 1,000、findings ≤ 1,000 - 源码单文件 ≤ 1 MiB(累计 ≤ 64 MiB);canonical 输出 ≤ 2 MiB - 单 action 10s / report 30s(deadline + AbortSignal 全程检查) - 工具参数会记入会话
阅读完整 README仓库许可: MIT
dsh-security-audit DSH 插件常见问题
如何安装 dsh-security-audit?
可以使用 `dsh plugin --profile web add github:omdsh-dev/dsh-security-audit` 从 GitHub 安装,需要 DSH 0.1.0-rc.6 或更高版本。也可以使用 `npm pack` 生成的 tarball 安装。安装后插件会注册一个名为 `security_audit` 的工具。
这个插件会修改文件或联网吗?
不会,它是严格只读的。它绝不修改、删除或执行任何文件,也绝不主动连接远程目标。网络扫描(`scan_network`)只解析配置文件并对 URL 分类,不会探测端点。
审计报告是什么样的?
输出是一个 JSON 对象,包含工具名称、版本、根路径、平台、风险裁定和覆盖裁定、按严重级别汇总的发现项列表及证据。敏感秘密会被脱敏,只显示指纹、长度和路径。
支持哪些平台?
插件支持 Windows、macOS 和 Linux。`rules` 动作会返回带有平台适用性的规则。审计动作会根据平台调整行为(例如路径处理)。
这个插件能自动修复安全问题吗?
不能,它是一个只读审计工具,不执行任何修复。您需要根据报告手动处理发现的安全问题。它的目的是检测和记录,而不是修复。