DSH Quality

DSH 插件安全扫描器:安装前如何识别风险插件

dsh 插件安全扫描器是清洁工作区与被入侵构建之间的区别。了解 DSH Quality 评分如何在你安装前标记风险插件。

dsh 插件安全扫描器不仅是一个工具——它是清洁工作区与被入侵构建之间的区别。当你为 DeepSeek Harness 环境安装插件时,你实际上是在允许第三方代码访问你的系统。问题不是你该不该检查,而是你知道该看什么。

理解 DSH Quality Score

DSH Quality Score 从四个维度评估插件:维护健康度、文档质量、npm 生态系统集成、安全态势。每个插件获得 A 到 D 的字母等级和 0-100 的数值分数。

等级分数范围含义
A90-100维护优秀,文档清晰,安全
B75-89健康状况良好,文档有小缺口
C60-74可用但需要关注
D0-59高风险,非必要避免使用

当前分布显示 4 个 A 级、4 个 B 级、6 个 C 级和 7 个 D 级插件。35% 的风险率(C+D)正是安装前做 dsh 插件安全审计重要的原因。

三个不能忽视的红牌警告

1. 缺少 dsh.bundle 声明

这是最常见的问题。超过一半的 D 级插件缺少 dsh.bundle 声明,意味着包结构从未被正确定义或审计。没有它,你无法保证包自包含或依赖项被正确作用域化。

2. 危险安装脚本

某些插件携带执行任意命令的 post-install 脚本。这是最高风险警告。如果插件标记了"危险安装脚本",绝不应在生产环境使用。

3. 过期的最后推送日期

超过 30 天未推送的插件可能包含未修补的漏洞。安全更新不会自动发生——它们需要主动维护。信任任何插件前先检查最后推送时间。

如何有效使用扫描器

  • 安装前先检查等级——A/B 已通过完整审计;C 需要额外审查;D 除非没有替代否则应避免。
  • 阅读安全警告列——它准确告诉你每个插件的问题。
  • 交叉参考星数——2000 星的 A 级插件(如 dsh-core)比 5 星的 D 级插件更值得信赖。
  • 检查维护频率——近期推送显示活跃开发;数月沉默是红旗。

数据说明了什么

顶级表现者(dsh-core、dsh-vision-router、dsh-context-bridge、dsh-memory-store)评分均 84+ 且有近期活动。中层提供可靠的 B 级替代方案。问题案例(dsh-miner、dsh-telemetry、dsh-payload)都携带危险安装脚本警告。

教训很明确:每次安装前运行 dsh 插件安全检查。只需几秒,却能避免安全事件。

dsh plugin security scannerdsh quality scoreplugin security audithow to check dsh plugin security before installdsh quality score meaningrisky dsh plugins to avoiddsh.bundle declaration missing