DSH Quality

DSH 插件扫描中的"危险安装脚本"是什么意思

当 DSH 扫描插件并标记危险安装脚本时,这意味着什么?以下是关于 postinstall 风险的详细说明。

什么是安装脚本?

安装 DSH 插件时,包管理器可能会在安装前或安装后自动运行脚本。这称为"postinstall"或"preinstall"脚本。这些脚本可以在您的系统上执行任意代码。

为什么安装脚本很危险

恶意的安装脚本可以窃取您的环境变量(API 密钥、令牌),安装额外的恶意软件,修改系统文件,将您的代码发送到外部服务器,或使用您的资源进行加密货币挖矿。

DSH Quality 扫描仪如何检测风险

我们的扫描仪分析:通过静态分析脚本内容、检查出站连接的网络请求、检测写入敏感目录的文件修改,以及查找读取敏感变量的环境变量访问。

常见危险信号

模式风险等级示例
curl | bash严重下载并执行远程代码
访问 process.env读取 API 密钥或令牌
写入 ~/.ssh/严重修改 SSH 密钥
Base64 编码的有效载荷混淆的恶意代码

看到警告时该怎么做

  • 不要忽略它——警告的存在是有原因的
  • 阅读脚本——检查安装脚本实际做什么
  • 研究作者——插件是否来自可信来源?
  • 考虑替代方案——是否有更安全的替代方案?

最佳实践

  • 运行脚本前始终审查安装脚本
  • 对不可信的插件使用沙箱环境
  • 保持 DSH Quality 扫描仪更新
  • 向社区报告可疑插件
dangerous install scriptdsh securitypostinstall riskdsh install script warningpostinstall script riskwhat is dangerous install script