为何扫描 Top 10
当新生态爆发时——dsh-plugin 主题现已超过 11,000 个仓库——大多数用户首先选择星数最高的插件。这让安全扫描 Top 10 变得不仅有用而且必要。该列表中一个受损害的插件可能会误导数千名安装者。
测试方法
我们使用 DSH Quality 评分框架,从四个维度评估每个插件:维护健康度(最后推送时间、提交频率)、文档质量(README 完整性、使用示例)、npm 生态系统集成(dsh.bundle 存在性、依赖卫生)和安全态势(安装脚本分析、已知 CVE、权限范围)。
结果:等级分布
| 排名 | 插件 | 星数 | 等级 | 安全警告 |
|---|---|---|---|---|
| 1 | deepseek-harness | 179k | A (92) | 无 |
| 2 | open-design | 90k | A (88) | 无 |
| 3 | ruflo | 68k | A (85) | 无 |
| 4 | reactive-resume | 41k | A (90) | 无 |
| 5 | DeepSeek-Reasonix | 35k | A (87) | 无 |
| 6 | OpenViking | 31k | B (82) | 无 |
| 7 | nocobase | 24k | B (78) | 无 |
| 8 | colleague-skill | 24k | A (84) | 无 |
| 9 | WeKnora | 20k | A (86) | 无 |
| 10 | voyager | 20k | D (45) | 危险安装脚本 |
唯一的失败:voyager
voyager (Nagi-ovo/voyager) 因危险安装脚本获得 D 级。该包包含一个 postinstall 钩子,尝试获取远程配置而不验证。这正是我们扫描器标记为严重风险的类型。
Top 3 的共性
- 三个都有 package.json 中的显式 dsh.bundle 声明
- 三个在过去 90 天显示每周一致的提交
- 三个在 README 中都有详细的安全章节
- 三个都没有执行远程代码的 postinstall 脚本
B 级中层
OpenViking 和 nocobase 都在 B 级范围(75-89)内。它们通过了安全检查,但文档有小缺口或最后推送时间稍旧。两者都不应引起警报,但都需要更频繁的发布周期。
可操作的建议
- 从开始就只安装 A 和 B 级插件
- 安装前检查安全警告列,不要盲目信任星数
- 向插件作者报告危险安装脚本
- 贡献到 awesome-dsh-plugin 帮助他人发现安全插件
下一步
我们将继续扫描出现的新插件。订阅 DSH Weekly 获取每周安全报告和插件推荐。完整扫描数据可在我们的插件页面查看。