dsh-dep-vuln-scan

dsh-dep-vuln-scan 0.1.1 只读解析多种项目锁文件,通过 OSV API 查询已知依赖漏洞、修复版本与建议命令。

快速判断

安装前先看这几项

配置资料
配置资料完整
配置难度
简单
适合新手
可以尝试
兼容状态
当前版本需要复核
验证状态
源码已审阅,未标记运行实测
本页目录(9)
中文教程

按照固定来源完成安装、配置与验证

教程包含独立 Profile、精确安装目标、配置证据、最小验证任务、回退和数据清理。

查看 dsh-dep-vuln-scan 安装与配置教程 →
功能

这个插件能做什么

dsh-dep-vuln-scan 0.1.1 只读解析多种项目锁文件,通过 OSV API 查询已知依赖漏洞、修复版本与建议命令。

适合谁

需要加强权限、审计、审批或敏感信息治理的用户

准备

安装前准备

  • 隔离测试仓库(必需)准备包含锁文件且不含私有包名的测试项目。
  • 访问 OSV(必需)允许向 api.osv.dev 发送包名、生态和精确版本。
安装

如何安装 dsh-dep-vuln-scan

下面的命令使用本站核验的 DSH 基线,并锁定插件版本或 Git commit,避免默认分支变化导致安装内容漂移。本站已核对安装目标,但尚未在你的系统和 Profile 中实际执行。

安装到
web Profile
DSH 基线
0.1.1-rc.2
安装来源
GitHub 源码(锁定提交)
固定目标
dsh-dep-vuln-scan@0.1.1
  1. 01
    检查 Node.js 与 pnpm

    DSH 当前基线需要 Node.js 22.19 或 Node.js 24 及以上,并且 pnpm 必须已在 PATH 中。先运行:

    环境检查
    node --version && pnpm --version
  2. 02
    安装到 Web Profile

    这条命令会把插件加入 web Profile,并在插件声明 DSH Bundle 时自动加入配置层。

    GitHub 源码(锁定提交)
    npx --yes @deepseek-ai/dsh@0.1.1-rc.2 plugin --profile web add dsh-dep-vuln-scan@0.1.1
  3. 03
    如遇构建脚本拦截

    GitHub 源码插件可能通过 prepare 构建。pnpm 10 及以上会先阻止未授权构建;只把终端明确提示的包名加入该 Profile 的 pnpm-workspace.yamlallowBuilds,审阅脚本后再重复上一步,不要使用全局放行。

  4. 04
    确认 Bundle 已进入配置

    安装成功后先导出组合配置,不启动 Agent。输出中应能找到包名 dsh-dep-vuln-scan或对应 Bundle 层。

    检查配置
    npx --yes @deepseek-ai/dsh@0.1.1-rc.2 --profile web --dump-config
  5. 05
    启动并完成最小验证

    启动 Web Profile 后,只测试一个与插件功能直接相关的最小任务,并检查日志、文件、网络和凭据访问是否符合预期。

    启动 DSH Web
    npx --yes @deepseek-ai/dsh@0.1.1-rc.2 web
卸载与回退

测试不通过时先停止 DSH,再从同一 Profile 移除插件。移除后重新运行配置检查,确认对应 Bundle 层已经消失;插件自己创建的数据和外部账号配置可能需要另行清理。

从 Web Profile 移除
npx --yes @deepseek-ai/dsh@0.1.1-rc.2 plugin --profile web remove dsh-dep-vuln-scan
配置

插件专属配置

dep_vuln_scan.path
明确限制在当前测试仓库或单个锁文件。
dep_vuln_scan.effort
fast 只查根目录;full 最深 8 层且最多 200 个锁文件。

首次只读扫描参数 · json。示例中的账号、路径和凭据占位符必须替换,不要提交真实密钥。

复制 首次只读扫描参数 配置
{
  "path": "/绝对路径/隔离测试仓库",
  "ecosystems": ["npm"],
  "effort": "fast"
}

核对配置证据外部链接,在新标签页打开

  1. 重启 DSH,并先确认工具参数中的 path 指向隔离测试仓库。
  2. 首次使用 fast 和单一生态,不运行报告中的修复命令。
验证

配置检查与成功结果

  1. 01
    对隔离仓库执行 fast 扫描。

    期望结果:报告列出扫描范围、锁文件、包数和 OSV 错误;仓库文件未变化。

  2. 02
    检查 Git 状态和进程。

    期望结果:没有锁文件修改、安装进程或自动修复提交。

使用

第一次使用建议这样验证

  • 扫描当前测试仓库 package-lock.json,只解释高危项,不执行任何升级命令。
权限

它可能接触哪些数据和能力

执行本机命令写入本地文件读取本地文件

读取用户指定路径下的锁文件,把生态、包名和精确版本发送到 api.osv.dev,并把漏洞详情和修复命令写入会话结果;插件本身不写锁文件或执行修复命令。

数据存储:锁文件在本机只读解析;包名、生态和精确版本发送到 OSV,结构化报告保存在 DSH 会话记录。

请注意:源码已审阅”说明本站检查到的证据范围,不等于安全认证。重要工作区应锁定版本、备份数据并在最小权限下测试。

排查

故障排查与数据清理

OSV 超时或限流
缩小生态和范围,稍后重试;错误会进入报告,不应视为无漏洞。
结果建议升级错误
把命令仅作为线索,回到项目生态的锁文件和官方公告人工核对。
卸载后的清理步骤
  1. 从 web Profile 移除 dsh-dep-vuln-scan@0.1.1 并重启。
  2. 删除测试 Session;插件不写工作区,无需恢复锁文件。
深入审计:兼容性、数据流与来源
证据

兼容性与审阅记录

兼容性说明

0.1.1 采用 DSH Bundle 并依赖 fs、tools 和 systemPrompt 服务,未声明明确 DSH peer;固定提交和 npm 精确包静态审阅未扫描真实工作区或联网请求 OSV。

数据流

工作区锁文件 → 本机解析与去重 → api.osv.dev querybatch 与漏洞详情 API(包名、生态、版本)→ 结构化漏洞与修复建议 → DSH 工具结果;源码未发现自动修改或安装。

源码审阅结论

已审阅固定提交和 npm 0.1.1 的工具注册、文件发现、锁文件解析、OSV 客户端、重试与报告代码。fast 只查根目录,full 最深 8 层且最多 200 个锁文件;路径边界依赖 DSH fs 服务,仍应明确指定隔离工作区。报告中的修复命令只是建议,必须人工核对后执行;本站未联网扫描或验证漏洞命中。

来源与维护信息

本页根据固定提交的仓库、包清单和本站审阅资料生成。版本变化后,请重新核对作者说明。

来源快照
GitHub Topic 采集记录
固定提交
db879fc01cd0
许可证
MIT
主要语言
TypeScript
中文资料
有完整中文配置资料