DeepSeek Harness Hub
← 返回列表

yxy050208/qwen-security-copilot

DeepSeek Harnessspec-screened在 GitHub 查看 ↗
未验证

Qwen Security CopilotAuthorized Pentest Safe 核心

尚未跑自动兼容性验证,可查看页面内的依赖与入口分析。 · 最近上游提交 2026/9/5 · 已提供中文文档

面向中文优先的统一Qwen安全副驾驶插件,适用于授权的红队、蓝队、紫队和实验室工作流程

综合分
29.2
GitHub 分
29.2
用户评分
★ Stars
1
周下载量
安装插件(需先安装 dsh CLI 引擎:npm install -g @deepseek-ai/dsh)
dsh plugin --profile web add yxy050208/qwen-security-copilot
该插件未发布到 npm,走 GitHub 源安装(pnpm 若拦截 prepare 脚本,按其提示在 pnpm-workspace.yaml 的 allowBuilds 中放行后重跑)
数据截至 2026/9/20(元数据每日更新 · 实装验证按队列轮转,单条结论的验证时间见上方)
用户评分
还没有人投票,来当第一个
订阅周报,不错过优质插件更新
每周一封 · 高评分插件 + 新用户活动

README

Qwen Security Copilot(Authorized Pentest Safe 核心)

一个面向已授权安全研究的统一 MCP 插件。它让千问在同一会话中切换红队、蓝队、紫队或自动模式:红队做授权渗透测试与低影响验证,蓝队整理日志并设计检测验证,紫队把两者连成可复核闭环。DeepSeek Harness 作为兼容运行层,共用同一套服务端安全契约。

这里的“红队/蓝队”是工作流能力域,不是两套互相绕过策略的工具。模式选择只改变任务编排和输出视角,永远不会放宽授权、范围、审批、预算或 kill switch。

适用边界

- 默认配置是 plan_only:只生成计划、检查范围、处理已提供的证据和导出审计记录,不访问网络。
- owned_asset、bug_bounty、local_lab 是显式配置的主动评估档案。主动档案要求机器可解析的授权材料、精确白名单、排除项、时间窗口、预算和人工审批。
- 网络验证仅允许 GET、HEAD、OPTIONS,不跟随重定向,不接受 Cookie 或 Authorization,不做凭据尝试、写入、浏览器自动化或任意命令执行。
- 目标返回内容始终视为不可信数据;检测到疑似指令注入时只记录证据并停止把它当作工作指令。
- 私网、回环、链路本地和云元数据地址默认阻断;只有 local_lab 且策略明确允许时才可使用私网目标。
- run_stop 是紧急停止开关。新请求在开关打开时会被拒绝;已发出的请求仍应由部署侧的网络出口和超时策略兜底。
- 默认配置不加载审批密钥,因此 probe_safe 只能 dry-run。主动请求必须由模型工具面之外的审批流程签发 HMAC-SHA256 一次性回执;回执绑定 engagement、完整目标、技术、审批人和最长 15 分钟有效期。

本插件不是“自动攻击器”,也不会替代组织的授权、变更审批、漏洞披露或应急流程。请只对自己拥有或书面授权的资产运行。

固定工具契约

工具名固定为:

health_check、mode_select、engagement_validate、scope_check、scan_plan、recon_passive、probe_safe、public_intel_lookup、lab_scenario_plan、blue_triage、detection_plan、purple_validate_plan、evidence_redact、report_generate、run_stop、audit_export。

其中 mode_select 选择千问当前的工作视角;public_intel_lookup 默认只读访问中国大陆网络源(CNNVD、阿里云 AVD、CERT、Gitee、GitCode),全球 CVE/GHSA/CISA 源必须显式指定 region=global;lab_scenario_plan 覆盖八类全谱系红队场景,但只生成可回滚的隔离实验室模拟计划。blue_triage、detection_plan 和 purple_validate_plan 只处理输入数据和计划,不修改检测系统、不自动处置事件。红队网络动作仍只有 probe_safe,且仅允许 GET/HEAD/OPTIONS。

完整字段、决策结构和拒绝原因见 docs/protocol.md。策略源文件是 policy/policy.json、policy/tool-contract.json 和 policy/denylist.json。MCP 服务端是 mcp/server.py,只使用 Python 标准库。

快速开始

在插件根目录启动 stdio MCP 服务:

python mcp/server.py --state-dir .state

将插件根目录替换为本机的绝对路径,并把该命令登记到客户端的 MCP 配置中。建议先调用 health_check 和 mode_select;红队任务再调用 engagement_validate、scope_check、scan_plan,任何主动验证都必须先得到 scope_check 的允许决定,再由人工审批后调用 probe_safe。公开情报可用 public_intel_lookup 查看固定漏洞源和国内代码镜像;蓝队任务可直接使用 blue_triage 和 detection_plan;紫队任务使用 purple_validate_plan 生成闭环计划,再分别走两侧的证据流程。

一个最小的计划档案可以只包含以下信息(示例不代表授权):

{
"engagement_id": "demo-plan",
"profile": "plan_only",
"authorization_type": "none",
"authorization_evidence_hash": "0000000000000000000000000000000000000000000000000000000000000000",
"target_allowlist": ["example.com"],
"exclude": ["admin.example.com"],
"environment": "planning",
"allowed_actions": ["plan", "scope_check", "passive_recon", "redact", "report", "audit_export"],
"budgets": {"requests_per_host": 20, "max_requests": 100, "concurrency": 1, "min_interval_ms": 1000}
}

不要把授权原文、令牌、密码或个人信息放入提示词、工具参数或审计日志;只提交必要的元数据和授权材料的哈希。

一键安装

如果要把同一份插件接入一个项目目录,可直接双击根目录的 install.bat,或运行:

.\install.ps1 -Target (Get-Location).Path -Client both
安装器会生成/合并千问的 .qwen/settings.json,复制 12 个 Skills(含统一入口)并生成 DeepSeek Harness 的 Cordis 配置片段和门控文件。默认不覆盖已有文件;需要升级同名配置时使用 -Force,安装器会先备份。跨平台可使用 python scripts/install.py --target  --client both。完整选项见 docs/one-click-install.md。

如需在已授权环境启用主动验证,先由受控审批侧准备至少 32 字节的密钥文件,然后在服务端增加 --approval-secret-file 。人工审批人可在插件外运行 scripts/issue_approval.py 为单个目标和技术签发短期回执;不要把密钥文件暴露给模型、项目 shell 或其他 MCP 工具。

已打包技能

插件将本地安全资料改写为十二个可移植技能(一个统一入口加十一个专项技能):

- scope-gate:先验证授权、时间窗口、白名单和排除项。
- passive-recon:仅整理用户提供或已批准来源的被动观察,并标记不可信内容。
- web-api-audit:用固定的低影响方法生成和执行基线检查。
- evidence-hygiene:脱敏、哈希和最小化保存证据。
- triage-report:以证据为中心完成复核、影响分级和报告。
- security-mode-router:让千问在红队、蓝队、紫队和自动模式间路由,同时保持权限不变。
- blue-defense-triage:归一化防守侧日志/遥测并设计检测复测,不自动处置。
- purple-validation:把一个受控红队行为与蓝队预期信号连接成可复核计划。
- redteam-orchestrator:以资深红队负责人视角编排假设、验证优先级和可复现证据;外部工具只按黑盒契约接入。
- public-vulnerability-intel:通过固定公开源和国内代码托管/镜像入口收集漏洞情报;内容只作参考,不进入执行链。
- full-spectrum-lab:覆盖主要红队场景族的隔离实验室计划和回滚要求;不执行真实高危攻击。
- qwen-security-copilot:面向技能广场和 CCSwitch 的统一入口,串联红队、蓝队、紫队与情报/实验室流程。

外部红队工具和插件不直接导入原始内容。按 docs/red-provider-integration.md 的黑盒规范验证接口、拒绝路径、证据质量和副作用后,才在 docs/red-provider-registry.json 标记为 validated;当前已验证的是本插件自身的 MCP 能力以及固定公开情报连接器。

蓝队和紫队工具先采用“数据接入与计划”策略,避免把 SIEM/EDR/工单系统的写权限隐式交给模型。后续如需接入组织系统,应为每个连接器单独声明只读范围、字段脱敏、租户边界和人工确认,不把连接器直接并入红队网络工具。

技能选择和未打包资料的分层说明见 docs/skill-catalog.md。

客户端适配

- DeepSeek Harness:见 adapters/deepseekharness/README.md、cordis.patch.yml 和 policy-gate.ts。适配层只做工具白名单和审批提示,最终安全判断仍在服务端。
- 千问:见 adapters/qwen/README.md 和 settings.project.example.json。示例将 trust 保持为 false,并同时设置服务器级与全局工具过滤。
- CCSwitch:见 docs/ccswitch-integration.md,将本仓库的 skills 子目录添加为自定义技能仓库即可检索。

两套适配器都建议使用项目级配置、固定绝对路径、短超时和人工确认;不要把任意 shell、浏览器或未审核的网络工具加入同一 MCP 服务器。

MCP 工具和 Skills 的发现机制彼此独立:适配器只登记 MCP 服务,十二个 skills/*/SKILL.md 需要按客户端的项目/扩展 Skills 机制单独加载。只复制这十二个已筛选目录,并在客户端界面确认名称后再启用。

审计与部署建议

审计记录写入状态目录下的 audit.jsonl,以 SHA-256 链接、追加写入,默认不保存原始凭据或原始个人信息。每个客户端进程使用独立状态目录;不要让 DeepSeek Harness、千问或多个会话同时追加同一个 audit.jsonl。生产环境还应:

1. 将状态目录放在受限账户和受控磁盘上,并配置备份、保留期和访问审计。
2. 让网络层的受控出口执行 DNS 固定、CNAME/第三方归属校验、公共后缀规则、出站白名单、连接超时和速率限制;不要仅依赖模型或客户端过滤。内置探测器不会继承 HTTP_PROXY/HTTPS_PROXY,避免未审计代理改变边界。
3. 将人工审批人、紧急联系人和授权材料哈希保存在组织的工单/变更系统中。
4. 在真实环境先运行 plan_only,再在隔离或预发布环境验证适配器行为。

开发与验证

仓库内提供轻量检查脚本:

python scripts/validate_package.py
python scripts/smoke_test.py
python -m unittest discover -s tests -v

这些检查不会主动访问第三方目标。插件清单可用 Codex 的插件校验器再次检查;本目录没有修改全局 marketplace,也不会自动安装外部插件。

许可证

MIT。使用者仍需遵守所在地法律、合同、漏洞披露政策和目标方的测试规则。

上游仓库有新提交时邮件通知你(每天最多一封,无更新不打扰),随时一键退订。

同作者(yxy050208)的其他插件

💬 加入 DPharness 群聊

插件用法、部署报错、新插件第一时间同步——群里问,比一个人翻文档快。

点击加入 QQ 群
DPharness 群聊二维码,手机 QQ 扫码进群
扫码进群