精选
为什么选中它
待人工精选——以下事实来自源码仓库。
它能做什么
DSH AI 代码安全审查插件:九工具确定性扫描、基线接受与 SBOM-lite,零运行时依赖。
适合谁
想用 DSH 获得这项能力的用户;装前建议先看源码和文档。
风险提示
- 没有明确许可证,使用前确认授权。
DSH AI 代码安全审查插件:九工具确定性扫描、基线接受与 SBOM-lite,零运行时依赖。
待人工精选——以下事实来自源码仓库。
DSH AI 代码安全审查插件:九工具确定性扫描、基线接受与 SBOM-lite,零运行时依赖。
想用 DSH 获得这项能力的用户;装前建议先看源码和文档。
dsh plugin --profile web add github:STARDUSTLC666/dsh-code-security 作者没有声明支持的平台。
secure_scan | 扫描文件/目录,输出 CWE/严重度/行号/代码片段证据 | 写状态 | | secure_diff | 只审查 git diff 新增行 | 写状态 | | secure_fix_verify | 修复后复扫:关闭 / 仍存在 / 新引入 | 写状态 | | secure_report | 按规则/文件聚合 + 门禁结论 | 否 | | secure_export | 导出 SARIF 2.1.0 / Markdown 报告 | 写文件审批 | | secure_baseline | 接受当前已知问题为基线,之后只按新增判定 | 审批门 | | secure_deps | SBOM-lite:解析依赖清单与版本约束风险 | 否 | | secure_policy_show | 查看 .code-security.json 策略 | 否 | | secure_policy_set | 写入策略(排除/忽略/阈值) | 审批门 | ## 规则覆盖(40+) - 注入:eval / exec / shell=True / SQL 拼接 / innerHTML - 反序列化:pickle / yaml.load / ObjectInputStream / Marshal / unserialize - 加密:弱哈希、ECB、硬编码 IV/密钥、JWT none、TLS 校验关闭、Shell TLS 绕过(curl -k / wget --no-check-certificate / git sslVerify=false) - 凭据:硬编码密码、令牌、私钥、高熵密钥 - 配置:chmod 777、Docker privileged / latest、npm audit=false、CORS * - 泄露:敏感日志、错误堆栈外发、路径穿越、SSRF 发现只包含客观证据与 CWE 编号,不附修复建议——修复方案由 agent 基于证据生成。 ## 安装 bash dsh plugin --profile web add dsh-code-security ## 使用 text secure_scan { target: src } secure_diff { base: HEAD } secure_fix_verify { target: src } secure_baseline { reason: 历史遗留 } secure_deps { target: . } 策略示例(.code-security.json): json { "version": 1, "exclude": ["vendor/**", "generated/**"], "ignore": [{ "ruleId": "SEC-206", "file": "test/**", "reason": "非安全敏感" }], "failOn": "high" } ## 工程 bash pnpm test # 构建 + 24 个测试 MIT不看 Star,人工一条条挑的。
把 DSH 的 settings.yaml 做成可视化看板:所有已注册的 settings namespace——包括官方界面从未覆盖的第三方插件配置——都渲染成可编辑表单。项目还早,但方向很对:告别手改 YAML。
给 DSH 的 DIY 轨迹可视化:把 agent 的计划与执行画成图,不用翻原始日志也能看清它在干嘛。项目还早,但补上了「一眼看懂 agent 在做什么」这个真实缺口。
从 Claude Code / Codex 把活派给 DSH:在宿主内拉起带分级预设的 DSH agent 会话,看原生子代理进度,还能借它的多模态桥给纯文本的 DSH 补上视觉和生图。编排型插件,把 DSH 变成其他编码 agent 的后端。