2026-W33

Published 2026-08-16

← All reports
1650
scanned
21
critical
105
need review
876
low risk

This week

Critical-risk plugins

21 plugins rated critical — vet-critical or blocking patterns (secrets / exfiltration / destructive / mining)

PluginRisk
dsh-cyber-sec ★ 2Critical
dsh-auto-approve ★ 15Critical
dsh-clawrouter ★ 21Critical
dsh-remote-ide ★ 3Critical
dsh-remote ★ 100Critical
dsh-terminal-panel ★ 2Critical
dsh-security-scan ★ 0Critical
openguardrails ★ 48Critical
dsh-file-upload ★ 9Critical
dsh-desktop ★ 2Critical
DeepSeek-harness-wecom ★ 4Critical
dsh-drop-file-to-path ★ 9Critical
DeepSeek-harness-lark ★ 3Critical
hesi-dsh-plugins ★ 3Critical
dsh-openclaw-acp ★ 1Critical
dsh-image-to-path ★ 2Critical
zeromd ★ 34Critical
dsh-design-skills ★ 22Critical
DeepSeek-harness-qqbot ★ 6Critical
DeepSeek-Harness-linux- ★ 3Critical
dsh-plugin-hub ★ 3Critical

Needs review (medium)

648 plugins rated medium — vet suspicious, or retired "high" hits like code execution / shell

PluginRisk
dsh-hdc-bridge ★ 18Medium
DeepSeek-Harness-Desktop ★ 2Medium
DSH-Desktop ★ 21Medium
dsh-wsl-workspace ★ 52Medium
DSH-Plugin-Market ★ 3Medium
whale-notify ★ 6Medium
deepseek-harness-desktop ★ 99Medium
dsh-search-boost ★ 16Medium
DSH-Plugins-Marketplace ★ 168Medium
dsh-remote-tunnel ★ 5Medium
dsh-prompt-enhancer ★ 76Medium
dsh-toy ★ 66Medium
dsh-side-panel ★ 15Medium
DSH_plugins_4U ★ 1Medium
dsh-desktop ★ 92Medium
dsh-sentinel ★ 16Medium
dsh-ankh-guard ★ 6Medium
dsh-plugin-workshop ★ 24Medium
dsh-desktop-tools ★ 1Medium
dsh-plugin-verify ★ 1Medium

Showing the 20 most severe.

Automated heuristic scan (static analysis) — a scalable first line of defense; may produce false positives. Not a manual review.

Weekly report archive

8 reports

What does this weekly report measure?

This report measures the automated static scan state of the dsh.so plugin registry during 2026-W33: the number of scanned plugins, the distribution across three tiers (low, medium, critical), and the plugins whose risk tier changed since the previous archive.

Why isn't this report an endorsement?

A report row reflects public repository metadata and heuristic rule matches, not a manual audit or runtime verification. False positives and false negatives are possible, so risk flags are a reason to inspect a plugin before install rather than a substitute for that inspection.

Source: dsh.so security standards · Maintained by dsh.so · Published

Was this page helpful?