ShanHaiFish/dsh-plugin-security-review ↗★ 0
dsh-plugin-security-review
Static bundle form of the DSH plugin-install security gate: reviews cordis_define/cordis_run with a fail-safe policy, plus review/audit tools. Loads automatically from the profile layer stack.
安装
npx -p @deepseek-ai/dsh dsh plugin --profile web add github:ShanHaiFish/dsh-plugin-security-review说明文档
阅读完整 README ↗Plugin Install Security Review(v1.5.0)
DSH 插件安装安全审查守卫。对 cordis_define / cordis_run 安装或运行的动态插件源码做静态安全审查,并按安全优先策略拦截;同时提供 plugin_security_review / plugin_security_audit 两个审查工具。
v1.5.0 起为静态 bundle 插件,随 profile 层栈自动加载,不再需要每次重启 DSH 后重新 define/run。
仓库内容
| 路径 | 说明 |
|---|---|
package.json + cordis.patch.yml + lib/ | 静态 bundle(推荐):dsh plugin add 安装后开机自启动 |
manifest.json + package-source.js | 动态插件回退形态(v1.4.0):无 bundle 能力的 profile 按 README 恢复流程加载 |
tests/gate.test.mjs | 动态形态行为测试(node tests/gate.test.mjs) |
tests/static.test.mjs | 静态形态行为测试(node tests/static.test.mjs) |
安装(静态 bundle, 推荐)
dsh plugin --profile web add dsh-plugin-security-review
本地未发布时用 file: 指向本仓库(注意路径不能含空格):
dsh plugin --profile web add file:/path/to/dsh-plugin-security-review
重启 dsh web 后守卫即自动生效:plugin_security_audit(无参数)应显示「守卫: 运行中 (v1.5.0)」。
安装(动态插件, 回退)
仅用于没有 bundle 能力的 profile。步骤:
- 让 agent 读取
package-source.js与manifest.json。 cordis_define:plugin: { kind:"new", idPrefix:"secur" },name/purpose 取manifest.json,code.host取package-source.js中return { ... }之后的内容。cordis_run激活;plugin_security_audit验证。
动态形态不跨 DSH 进程存续,重启后需重新加载;静态 bundle 形态无此限制。
v1.5.0 变更(相对 v1.4.0 动态形态)
- 静态 bundle 化:命名导出
name/inject/apply,经 注册工具,经 拦截,开机自启动。