DSH Quality

DSH 插件安全扫描器:Top 10 插件深度分析与评级

我们扫描了按 GitHub 星数排名的 Top 10 DSH 插件,找出哪些通过安全审计。结果:7 个 A 级、2 个 B 级、1 个 D 级——以及 D 级插件哪里出了问题。

为何扫描 Top 10

当新生态爆发时——dsh-plugin 主题现已超过 11,000 个仓库——大多数用户首先选择星数最高的插件。这让安全扫描 Top 10 变得不仅有用而且必要。该列表中一个受损害的插件可能会误导数千名安装者。

测试方法

我们使用 DSH Quality 评分框架,从四个维度评估每个插件:维护健康度(最后推送时间、提交频率)、文档质量(README 完整性、使用示例)、npm 生态系统集成(dsh.bundle 存在性、依赖卫生)和安全态势(安装脚本分析、已知 CVE、权限范围)。

结果:等级分布

排名插件星数等级安全警告
1deepseek-harness179kA (92)
2open-design90kA (88)
3ruflo68kA (85)
4reactive-resume41kA (90)
5DeepSeek-Reasonix35kA (87)
6OpenViking31kB (82)
7nocobase24kB (78)
8colleague-skill24kA (84)
9WeKnora20kA (86)
10voyager20kD (45)危险安装脚本

唯一的失败:voyager

voyager (Nagi-ovo/voyager) 因危险安装脚本获得 D 级。该包包含一个 postinstall 钩子,尝试获取远程配置而不验证。这正是我们扫描器标记为严重风险的类型。

Top 3 的共性

  • 三个都有 package.json 中的显式 dsh.bundle 声明
  • 三个在过去 90 天显示每周一致的提交
  • 三个在 README 中都有详细的安全章节
  • 三个都没有执行远程代码的 postinstall 脚本

B 级中层

OpenViking 和 nocobase 都在 B 级范围(75-89)内。它们通过了安全检查,但文档有小缺口或最后推送时间稍旧。两者都不应引起警报,但都需要更频繁的发布周期。

可操作的建议

  • 从开始就只安装 A 和 B 级插件
  • 安装前检查安全警告列,不要盲目信任星数
  • 向插件作者报告危险安装脚本
  • 贡献到 awesome-dsh-plugin 帮助他人发现安全插件

下一步

我们将继续扫描出现的新插件。订阅 DSH Weekly 获取每周安全报告和插件推荐。完整扫描数据可在我们的插件页面查看。

dsh plugin security scannertop dsh plugins securityplugin quality gradedsh plugin security scanner top 10 reviewbest dsh plugins security grade Adsh quality score top performerssafe dsh plugins to install 2026