dsh 插件安全扫描器不仅是一个工具——它是清洁工作区与被入侵构建之间的区别。当你为 DeepSeek Harness 环境安装插件时,你实际上是在允许第三方代码访问你的系统。问题不是你该不该检查,而是你知道该看什么。
理解 DSH Quality Score
DSH Quality Score 从四个维度评估插件:维护健康度、文档质量、npm 生态系统集成、安全态势。每个插件获得 A 到 D 的字母等级和 0-100 的数值分数。
| 等级 | 分数范围 | 含义 |
|---|---|---|
| A | 90-100 | 维护优秀,文档清晰,安全 |
| B | 75-89 | 健康状况良好,文档有小缺口 |
| C | 60-74 | 可用但需要关注 |
| D | 0-59 | 高风险,非必要避免使用 |
当前分布显示 4 个 A 级、4 个 B 级、6 个 C 级和 7 个 D 级插件。35% 的风险率(C+D)正是安装前做 dsh 插件安全审计重要的原因。
三个不能忽视的红牌警告
1. 缺少 dsh.bundle 声明
这是最常见的问题。超过一半的 D 级插件缺少 dsh.bundle 声明,意味着包结构从未被正确定义或审计。没有它,你无法保证包自包含或依赖项被正确作用域化。
2. 危险安装脚本
某些插件携带执行任意命令的 post-install 脚本。这是最高风险警告。如果插件标记了"危险安装脚本",绝不应在生产环境使用。
3. 过期的最后推送日期
超过 30 天未推送的插件可能包含未修补的漏洞。安全更新不会自动发生——它们需要主动维护。信任任何插件前先检查最后推送时间。
如何有效使用扫描器
- 安装前先检查等级——A/B 已通过完整审计;C 需要额外审查;D 除非没有替代否则应避免。
- 阅读安全警告列——它准确告诉你每个插件的问题。
- 交叉参考星数——2000 星的 A 级插件(如 dsh-core)比 5 星的 D 级插件更值得信赖。
- 检查维护频率——近期推送显示活跃开发;数月沉默是红旗。
数据说明了什么
顶级表现者(dsh-core、dsh-vision-router、dsh-context-bridge、dsh-memory-store)评分均 84+ 且有近期活动。中层提供可靠的 B 级替代方案。问题案例(dsh-miner、dsh-telemetry、dsh-payload)都携带危险安装脚本警告。
教训很明确:每次安装前运行 dsh 插件安全检查。只需几秒,却能避免安全事件。