← dshlib 图书馆 · ← 扫描报告 · 已下架清单
我们把扫描器自己放进信任模型里接受审视——读什么、写什么、边界在哪、复核范围是什么,全部公开。本页内容与 收录与验证标准 配套。
| 来源 | 用途 | 读的时机 |
|---|---|---|
| npm registry 元数据 | 包版本、author/maintainers、repository 声明(身份锚点)、下载量 | 收录/更新时抓取 |
| npm tarball(包内容) | 静态扫描:正则匹配四类安全信号 + 结构契约检查 | 收录/更新时扫描 |
| GitHub topic:dsh-plugin | 插件发现(官方推荐机制) | 定期 |
| GuardDog 3.2.0 | 第三方恶意包检测(PyPI 官方工具,对 npm 包运行) | 批量复核 |
| OSV.dev | 依赖已知漏洞查询(npm 依赖树) | 抽查 |
| 维度 | 工具 | 覆盖 |
|---|---|---|
| 自研扫描 | dshlib-scan v0.1(四类安全信号 + 结构契约) | npm 源 307 个 |
| 第三方复核 | GuardDog 3.2.0 | 305 个(232 通过 / 73 提示待审,无确认恶意) |
| 依赖漏洞 | OSV.dev(版本级复核) | 08-19 包名级粗筛曾报 2 条(dsh-cc-tui / dsh-mcp-client)→ 09-06 版本级复核确认 0 真受影响(实际锁定依赖均在修复版),扫描器已升级为版本级精确判定(osv_versioned.py),复核过程留痕可查 |
| 身份锚点 | npm repository 声明核验 | npm 源(三态:有仓库 / 未声明 / 非 GitHub) |
更新:2026-08-19 · 数据源变更会先更新本页再改行为