← 返回列表
未验证
读取锁文件比对 OSV,列出确认漏洞与修复版本
尚未跑自动兼容性验证,可查看页面内的依赖与入口分析。 · 最近上游提交 2026/8/24 · 已提供中文文档
扫描项目锁文件(npm/pnpm/yarn/pip/go/cargo/maven/gradle),对照免费的 OSV API,并报告已确认的依赖漏洞及修复版本
综合分
27.7
GitHub 分
27.7
用户评分
—
★ Stars
0
周下载量
—
安装插件(需先安装 dsh CLI 引擎:npm install -g @deepseek-ai/dsh)
dsh plugin --profile web add 988hj7tczd-oss/dsh-dep-vuln-scan该插件未发布到 npm,走 GitHub 源安装(pnpm 若拦截 prepare 脚本,按其提示在 pnpm-workspace.yaml 的 allowBuilds 中放行后重跑)
数据截至 2026/9/16(元数据每日更新 · 实装验证按队列轮转,单条结论的验证时间见上方)
依赖的 DSH / Cordis 模块
@deepseek-ai/cordis@deepseek-ai/dsh-fs@deepseek-ai/dsh-system-prompt@deepseek-ai/dsh-tools用户评分
还没有人投票,来当第一个
订阅周报,不错过优质插件更新
每周一封 · 高评分插件 + 新用户活动
README
dsh-dep-vuln-scan [!IMPORTANT] 依赖前置:相邻 dsh-src 检出(link: 依赖) 本项目在开发形态下使用 link: 依赖指向相邻的 DeepSeek Harness 源码检出(dsh-src), 与当前仓库保持同一父目录布局(/dsh-src)。克隆本仓库后: 1. 先把官方 deepseek-ai/deepseek-harness 检出到与本仓库同级的 dsh-src/ 目录,并执行其 pnpm install && pnpm run build; 2. 再按下方「安装」一节执行本仓库的 pnpm install --offline && pnpm build 与测试。 发布到 npm 的版本会尽量把 link: 依赖替换为 registry 真实版本;无法替换的内部包保持 link:,见各包 README 说明。 DSH(DeepSeek Harness)原生依赖漏洞扫描工具:读取工作区内项目锁文件,调用 OSV 免费 API(api.osv.dev,无需 key)批量查询漏洞,输出「包 / 当前版本 / 漏洞 ID(CVE/GHSA 优先)/ 摘要 / CVSS / 修复版本」表格 + 汇总 + 修复命令,结果通过 presentationMeta 持久化到 tool/result,回放可复制。 只读分析:不写、不改、不装任何文件 —— 修复命令仅作建议,由用户确认后自行执行(与上游 remediation posture 一致)。 功能一览 | 能力 | 说明 | | --- | --- | | 生态支持 | npm(package-lock.json/pnpm-lock.yaml/yarn.lock)、PyPI(requirements.txt/Pipfile.lock/poetry.lock)、Go(go.mod)、crates.io(Cargo.lock)、Maven(pom.xml/build.gradle*)、NuGet(packages.lock.json)、RubyGems(Gemfile.lock) | | 数据源 | OSV POST /v1/querybatch,零配置、免费、商用友好 | | 确认口径 | 仅展示确认存在的漏洞:查询带 version 让 OSV 过滤 + 本地 introduced ≤ version ,否则「无修复版」 | | 严重度 | CVSSv3 数值(≥9 critical / ≥7 high / ≥4 medium / =/~=/裸包名跳过; - 扫描上限:递归深度 8、锁文件 200 个,超大 monorepo 建议按子目录分别扫描。 License MIT — 扫描逻辑按 OSV 口径自写;修复建议文案参考 wshobson/agents(MIT)的 remediation posture(只建议、不自动改动)。 权限、失败边界与 DSH STORE 状态 - PERMISSIONS.md:运行时读取面 / 命令面(固定 argv,非 shell)/ 写面 / 外部服务 / 失败边界 / 供应链 / 文件权限信号(无 chmod/chown、644、无 setuid/setgid)。 - docs/store-evidence.md:一次性 Profile 安装 → 启动(工具注册清单)→ 卸载步骤、本地离线证据、待宿主补录真实运行记录说明,并逐项回应 DSH STORE 五类审查信号(仓库 canonical 匹配 / Node 声明 / 供应链 / 文件权限 / 命令权限)。 - STORE 复检由 dsh-safe-plugin-manager 每 3 小时自动执行;本仓库已按清单契约声明(package.json 的 repository / engines.node / dsh.compatibility / dsh.permissions)。
同作者(988hj7tczd-oss)的其他插件
扫码进群