安全审计

每个插件都会自动扫描其代码、依赖和权限申请。自动化的静态分析——规模化的第一道风险防线,不是人工审核。扫描结果直接内置在每条收录记录中,而不是附加的额外信息。

最新
扫描报告

16,185 个插件已扫描 · 0 个严重风险

查看完整扫描结果 →
2026-09-27
每日日报

新增 63 · 严重 0

查看当日详情 →
安全周报

最新:2026-W40(2026-09-27) · 追踪生态风险趋势

浏览全部周报 →
风险等级与标准

三级风险定义 · 我们扫描什么 · 如何判断

查看评分标准 ↓
01 / SCOPE

扫描什么

Dependency vulnerabilities

直接与传递依赖中已知的 CVE,来自公开漏洞库。

Suspicious permissions

超出插件声明范围的请求——fs.write、network.external、env 访问。

Hardcoded secrets

提交到仓库中的 API 密钥、令牌或凭据。

Supply chain risks

未锁定版本的依赖、可疑的安装脚本或 post-install 钩子。

02 / RISK LEVELS

风险等级

低风险无已知漏洞或可疑发现。
中风险存在中等发现——安装前请查看报告。
严重严重漏洞或密钥泄露——请勿安装。
03 / STATUS

✓ 静态扫描已上线

16,185 个插件已完成静态启发式扫描(代码执行、硬编码密钥、外传端点、破坏性命令等),331 个待扫描。自动化的静态分析——规模化的第一道风险防线,不是人工审核。

深度安全审计(依赖 CVE、权限沙箱)已在规划中,将在此防线之上逐步推出。在那之前,把扫描结果当作第一道筛选信号,并结合验证等级与插件健康度做安装判断——每多看一眼,就少一分意外。

04 / FAQ

dsh.so 安全扫描检查什么?

扫描会检查仓库代码与 manifest 元数据,覆盖硬编码密钥、可疑权限申请、破坏性命令、外传端点、未锁定依赖、安装脚本和供应链风险信号。每个插件的扫描结果会单独保存,并在日报与周报中汇总。

扫描和人工审计是什么关系?

扫描是静态分析:检查代码模式、依赖清单和权限申请,不在任何人的机器上执行插件代码——这让它能零风险地覆盖每一个收录插件,成为规模化的第一道防线,快速筛出硬编码密钥、危险权限、供应链隐患这类已知风险。自动化也有边界:复杂上下文可能漏判、偶有误报。所以低风险评级是重要的筛选信号,建议再结合验证等级(L4/L5 实测)、插件健康度一起判断——多一道信号,多一分把握。

来源:dsh.so 安全报告与公开仓库元数据 · 由 dsh.so 维护 · 最近更新

这页有帮助吗?