🎁 福利专区全网大模型免费应用 + 新用户福利 + 注册活动入口,低成本玩转 AI
广告☁️ 云服务器特惠阿里云首购 8 折 · 腾讯云合作特惠
DeepSeek Harness Hub
← 返回列表

Baiiduu/dsh-eslint-security-sast

DeepSeek Harnessspec-screened扫描:中风险在 GitHub 查看 ↗
需源码安装

DeepSeek Harness ESLint 安全 SAST

暂不能直接安装(需源码编译或环境不满足):缺少 main/exports/bin 入口声明;engines.node 要求 >=24.0.0,不满足 Node 22.19.0;仓库 package.json 标记 private,未发布到 npm,需从源码安装。 · 最近上游提交 2026/9/18 · 已提供中文文档
综合分
29.7
GitHub 分
29.7
用户评分
—
★ Stars
0
周下载量
—
安装插件(需先安装 dsh CLI 引擎:npm install -g @deepseek-ai/dsh)
dsh plugin --profile web add Baiiduu/dsh-eslint-security-sast
缺少 main/exports/bin 入口声明;engines.node 要求 >=24.0.0,不满足 Node 22.19.0;仓库 package.json 标记 private,未发布到 npm,需从源码安装,改用 GitHub 源安装
信任档位:已验证本站已于 1 天前真实安装成功
是什么
dsh 原生插件 · other
装得上吗
本站已真实安装成功(非静态推断)
安全吗
本站尚未对该插件做风险分级(暂未覆盖,不等同于无风险)
还在维护吗
活跃:最近一次提交在 7 天前

档位由下列信号合成:本站实装验证(真实安装,当前最高到 L4)· 验证所用 dsh 版本 · 静态安装检查 · 风险分级 · 仓库维护状态。下方各区块是它的证据明细。 验证判据与等级说明 →

🟢实装验证通过· 2026/9/25
由本站实装验证器在真实 dsh 环境安装成功,非静态推断。
数据截至 2026/9/21(元数据每日更新 · 实装验证按队列轮转,单条结论的验证时间见上方)
安装兼容性检查需源码安装

以下结论由程序自动检查 npm 包、engines 声明与入口文件得出,未做人工实机验证——能装不等于用着没问题。

✗npm 包@aaub-software/dsh-eslint-security-sast-workspace(未发布到 npm,仅可源码安装)
✗Node 引擎要求 >=24.0.0 · 基线 Node 22.19 不满足
✓dsh CLI 依赖未声明 dsh 版本约束
✗入口文件缺少入口声明

缺少 main/exports/bin 入口声明;engines.node 要求 >=24.0.0,不满足 Node 22.19.0;仓库 package.json 标记 private,未发布到 npm,需从源码安装

验证方式:npm registry 存在性 + package.json 静态校验 · 最后验证 2026/9/22 00:11:08

用户评分
还没有人投票,来当第一个
订阅周报,不错过优质插件更新
每周一封 · 高评分插件 + 新用户活动

README

由 DeepSeek 最新模型翻译生成
DeepSeek Harness ESLint 安全 SAST

English

@aaub-software/dsh-eslint-security-sast 是一个 Cordis 捆绑包,它在 DeepSeek Harness 中暴露面向模型的 eslint_security_scan 工具。它使用 eslint-plugin-security 的推荐规则扫描 JavaScript 和 TypeScript 源代码,然后返回有界的、结构化的安全热点,供智能体在源代码上下文中审查。

此工具是一个快速的基于语法和 AST 的安全扫描器。规则匹配是审查候选,而不是已确认的漏洞。在将发现报告为可利用之前,智能体应阅读周围代码并追踪相关输入和执行路径。

运行时

- Node.js 24 或更高版本
- ESLint 10.10.0
- eslint-plugin-security 4.0.1
- @typescript-eslint/parser 8.69.0

运行时以普通 npm 依赖项的形式提供。它不需要单独安装 ESLint、Python 运行时或外部扫描器可执行文件。

安装

将预构建的捆绑包安装到你使用的 DeepSeek Harness 配置文件中,例如 web:

dsh plugin --profile web add @aaub-software/dsh-eslint-security-sast

安装后重启该配置文件。然后智能体将看到一个名为 eslint_security_scan 的工具。

支持的源文件

内置扫描器配置涵盖:

- JavaScript:.js、.mjs、.cjs、.jsx
- TypeScript:.ts、.mts、.cts、.tsx

.git 和 node_modules 目录会被忽略。扫描器使用推荐的 eslint-plugin-security 规则集,包括对动态求值、子进程、非字面量文件系统和模块操作、不安全的正则表达式、对象注入、不安全的随机性、时序比较、旧版 Buffer API 以及双向控制字符的检查。

工具行为

eslint_security_scan 接受一个可选参数:

| 参数 | 必需 | 描述 |
| --- | --- | --- |
| paths | 否 | 工作区相对的 JavaScript 或 TypeScript 文件和目录。默认为工作区根目录。 |

绝对路径、逃逸出工作区的路径以及解析到工作区外部的符号链接会被拒绝。

结果包含:

- ESLint 和安全插件版本
- 请求的扫描目标和分析的文件数
- 确切的规则 ID、消息、路径和源位置
- 与安全热点分开保存的解析或 lint 诊断
- 总发现数和返回的发现数,并带有明确的截断标志
- 扫描时长以及 completed 或 partial 状态

partial 结果意味着至少有一个源文件无法干净地分析。它不会将诊断变成漏洞,其他文件的发现仍可供审查。

扫描器自有的配置

该插件有意不加载目标仓库中的 eslint.config.js、旧版 ESLint 配置或抑制文件。ESLint 配置文件是
可执行的 JavaScript;加载不受信任仓库的配置可能会在扫描器进程中运行其代码。

扫描器还会禁用:

- 内联 eslint-disable 配置注释
- 批量抑制
- ESLint 缓存文件
- 自动修复
- 工作线程并发

这些选择使扫描可复现,并防止被扫描的仓库隐藏安全规则或改变扫描器行为。

TypeScript 分析边界

TypeScript 文件在解析时不使用 parserOptions.project、项目服务或目标仓库的 tsconfig.json。当前的安全规则基于语法和 AST 结构运行,不需要类型信息。

这使扫描独立于项目是否能编译,并避免加载项目特定的 TypeScript 配置。这也意味着此插件不是类型感知的、跨文件的数据流引擎。当需要更深入的可达性或业务逻辑推理时,Semgrep 和模型主导的源码审查可对此扫描器形成补充。

沙箱与资源控制

- 运行器通过 Harness 子进程服务在单独的 Node.js 进程中执行。
- 它继承会话当前的沙箱策略,不会请求更宽的权限。
- Harness 取消和默认五分钟超时会终止进程树,并给予两秒的宽限期。
- 捕获的 stdout 限制为 16 MiB,stderr 限制为 1 MiB。
- 面向模型的发现默认上限为 200 条,并按确定性顺序排序。
- 运行器 JSON 在到达面向模型的结果之前会经过验证。
- 目标项目配置、插件、源代码和包脚本不会由扫描器执行。

扫描器在正常执行期间不需要网络访问,因为 ESLint、解析器和安全规则都随 npm 包一起安装。

配置

随附的 bundle 层使用:

- insert:
- id: eslint-security-sast
name: '@aaub-software/dsh-eslint-security-sast'
config:
timeoutMs: 300000
maxFindings: 200

timeoutMs 接受 1 到 3,600,000 毫秒。maxFindings 接受 1 到 10,000。规则选择以及围绕项目配置、抑制、缓存和自动修复的保护措施有意设计为不可配置。

开发

pnpm install
pnpm typecheck
pnpm build

该仓库是一个 pnpm 工作区。发布的 DSH bundle 位于 packages/bundle 下。

许可证

项目代码在 MIT 许可证下发布。ESLint 及其传递性 npm 依赖保留各自的上游许可证。

简体中文

@aaub-software/dsh-eslint-security-sast 是一个面向
DeepSeek Harness 的 Cordis 组合包,
向模型注册 eslint_security_scan 工具。它使用 eslint-plugin-security 推荐规则扫描
JavaScript 和 TypeScript 源码,并返回有数量限制的结构化安全热点,供 Agent 结合源码
上下文继续复核。

该工具是快速的语法与 AST 安全扫描器。规则命中只是待审查候选项,不是已确认漏洞。
Agent 应读取周围代码并追踪相关输入及执行路径,再判断问题是否真实可利用。

运行时

- Node.js 24 或更高版本
- ESLint 10.10.0
- eslint-plugin-security 4.0.1
- @typescript-eslint/parser 8.69.0

运行时作为普通 npm 依赖交付,不需要用户单独安装 ESLint、Python 或外部扫描器程序。

安装

将预构建 Bundle 安装到实际使用的 DeepSeek Harness profile,例如 web:

dsh plugin --profile web add @aaub-software/dsh-eslint-security-sast

安装后重启该 profile,模型即可看到 eslint_security_scan 工具。

支持的源码

内置扫描配置覆盖:

- JavaScript:.js、.mjs、.cjs、.jsx
- TypeScript:.ts、.mts、.cts、.tsx

扫描时忽略 .git 和 node_modules。插件启用 eslint-plugin-security 推荐规则,覆盖
动态执行、子进程、非字面量文件与模块操作、不安全正则、对象注入、不安全随机数、
时序比较、旧式 Buffer API 和双向文本控制字符等安全热点。

工具行为

eslint_security_scan 接受一个可选参数:

| 参数 | 是否必需 | 说明 |
| --- | --- | --- |
| paths | 否 | 工作区相对 JavaScript 或 TypeScript 文件和目录;默认扫描工作区根目录。 |

插件会拒绝绝对路径、逃逸工作区的路径,以及最终解析到工作区外的符号链接。

结果包含:

- ESLint 和安全插件版本
- 请求的扫描目标与已分析文件数量
- 规则 ID、消息、路径和精确源码位置
- 与安全热点分开报告的解析或 lint 诊断
- 发现总数、返回数量和明确的截断标志
- 扫描耗时及 completed 或 partial 状态

partial 表示至少一个源码文件未能被完整分析。诊断不会被当作漏洞,其他成功分析文件
中的发现仍可继续复核。

扫描器自有配置

插件不会加载目标仓库中的 eslint.config.js、旧式 ESLint 配置或 suppression 文件。
ESLint 配置文件是可执行 JavaScript;加载不可信仓库的配置可能在扫描进程中执行其中的
代码。

扫描器同时关闭:

- 源码中的 eslint-disable 配置注释
- 批量 suppression
- ESLint cache 文件
- autofix
- worker thread 并发

这些约束使扫描结果可复现,并阻止被扫描仓库隐藏安全规则或改变扫描行为。

TypeScript 分析边界

TypeScript 文件不会启用 parserOptions.project、project service,也不会读取目标仓库的
tsconfig.json。当前安全规则基于语法和 AST 结构,不依赖类型信息。

这样扫描不依赖项目能否成功编译,也不会加载项目特有的 TypeScript 配置。相应地,该
插件不是类型感知的跨文件数据流引擎。需要更深层的可达性或业务逻辑推理时,应结合
Semgrep 和模型主动源码审阅。

沙箱与资源控制

- runner 通过 Harness 子进程服务在独立 Node.js 进程内运行。
- 继承会话当前沙箱策略,不主动请求扩大权限。
- 支持 Harness 取消和默认五分钟超时,并以两秒宽限期终止进程树。
- stdout 最大 16 MiB,stderr 最大 1 MiB。
- 默认最多向模型返回 200 条发现,并按确定顺序排列。
- runner JSON 经过严格校验后才进入模型工具结果。
- 不执行目标项目配置、插件、源码或 package scripts。

正常扫描不需要网络访问,因为 ESLint、解析器和安全规则都随 npm Bundle 安装。

配置

Bundle 默认配置为:

- insert:
- id: eslint-security-sast
name: '@aaub-software/dsh-eslint-security-sast'
config:
timeoutMs: 300000
maxFindings: 200

timeoutMs 范围为 1 至 3,600,000 毫秒,maxFindings 范围为 1 至 10,000。规则选择、
目标项目配置、suppression、cache 和 autofix 等安全约束不开放配置。

开发

pnpm install
pnpm typecheck
pnpm build

仓库使用 pnpm workspace,发布的 DSH Bundle 位于 packages/bundle。

许可证

项目代码使用 MIT 许可证。ESLint 及其传递 npm 依赖继续适用各自的上游许可证。

上游仓库有新提交时邮件通知你(每天最多一封,无更新不打扰),随时一键退订。

同作者(Baiiduu)的其他插件

💬 加入社群

插件用法、部署报错、新插件第一时间同步——群里问,比一个人翻文档快。

DPharness QQ 群二维码,QQ 扫码进群
QQ 扫码进群
DPharness 飞书群二维码,飞书扫码进群
飞书扫码进群