什么是安装脚本?
安装 DSH 插件时,包管理器可能会在安装前或安装后自动运行脚本。这称为"postinstall"或"preinstall"脚本。这些脚本可以在您的系统上执行任意代码。
为什么安装脚本很危险
恶意的安装脚本可以窃取您的环境变量(API 密钥、令牌),安装额外的恶意软件,修改系统文件,将您的代码发送到外部服务器,或使用您的资源进行加密货币挖矿。
DSH Quality 扫描仪如何检测风险
我们的扫描仪分析:通过静态分析脚本内容、检查出站连接的网络请求、检测写入敏感目录的文件修改,以及查找读取敏感变量的环境变量访问。
常见危险信号
| 模式 | 风险等级 | 示例 |
|---|---|---|
| curl | bash | 严重 | 下载并执行远程代码 |
| 访问 process.env | 高 | 读取 API 密钥或令牌 |
| 写入 ~/.ssh/ | 严重 | 修改 SSH 密钥 |
| Base64 编码的有效载荷 | 高 | 混淆的恶意代码 |
看到警告时该怎么做
- 不要忽略它——警告的存在是有原因的
- 阅读脚本——检查安装脚本实际做什么
- 研究作者——插件是否来自可信来源?
- 考虑替代方案——是否有更安全的替代方案?
最佳实践
- 运行脚本前始终审查安装脚本
- 对不可信的插件使用沙箱环境
- 保持 DSH Quality 扫描仪更新
- 向社区报告可疑插件