安全审计
每个插件都会自动扫描其代码、依赖和权限申请。自动化的静态分析——规模化的第一道风险防线,不是人工审核。扫描结果直接内置在每条收录记录中,而不是附加的额外信息。
16,185 个插件已扫描 · 0 个严重风险
新增 63 · 严重 0
最新:2026-W40(2026-09-27) · 追踪生态风险趋势
三级风险定义 · 我们扫描什么 · 如何判断
扫描什么
直接与传递依赖中已知的 CVE,来自公开漏洞库。
超出插件声明范围的请求——fs.write、network.external、env 访问。
提交到仓库中的 API 密钥、令牌或凭据。
未锁定版本的依赖、可疑的安装脚本或 post-install 钩子。
风险等级
✓ 静态扫描已上线
16,185 个插件已完成静态启发式扫描(代码执行、硬编码密钥、外传端点、破坏性命令等),331 个待扫描。自动化的静态分析——规模化的第一道风险防线,不是人工审核。
深度安全审计(依赖 CVE、权限沙箱)已在规划中,将在此防线之上逐步推出。在那之前,把扫描结果当作第一道筛选信号,并结合验证等级与插件健康度做安装判断——每多看一眼,就少一分意外。
dsh.so 安全扫描检查什么?
扫描会检查仓库代码与 manifest 元数据,覆盖硬编码密钥、可疑权限申请、破坏性命令、外传端点、未锁定依赖、安装脚本和供应链风险信号。每个插件的扫描结果会单独保存,并在日报与周报中汇总。
扫描和人工审计是什么关系?
扫描是静态分析:检查代码模式、依赖清单和权限申请,不在任何人的机器上执行插件代码——这让它能零风险地覆盖每一个收录插件,成为规模化的第一道防线,快速筛出硬编码密钥、危险权限、供应链隐患这类已知风险。自动化也有边界:复杂上下文可能漏判、偶有误报。所以低风险评级是重要的筛选信号,建议再结合验证等级(L4/L5 实测)、插件健康度一起判断——多一道信号,多一分把握。
来源:dsh.so 安全报告与公开仓库元数据 · 由 dsh.so 维护 · 最近更新