我们把扫描器自己放进信任模型里接受审视——读什么、写什么、边界在哪、复核范围是什么,全部公开。本页内容与 收录与验证标准 配套。
| 来源 | 用途 | 读的时机 |
|---|---|---|
| npm registry 元数据 | 包版本、author/maintainers、repository 声明(身份锚点)、下载量 | 收录/更新时抓取 |
| npm tarball(包内容) | 静态扫描:正则匹配四类安全信号 + 结构契约检查 | 收录/更新时扫描 |
| GitHub topic:dsh-plugin | 插件发现(官方推荐机制) | 定期 |
| GuardDog 3.2.0 | 第三方恶意包检测(PyPI 官方工具,对 npm 包运行) | 批量复核 |
| OSV.dev | 依赖已知漏洞查询(npm 依赖树) | 抽查 |
| 维度 | 工具 | 覆盖 |
|---|---|---|
| 自研扫描 | dshlib-scan v0.1(四类安全信号 + 结构契约) | npm 源 306 个 |
| 第三方复核 | GuardDog 3.2.0 | 305 个(232 通过 / 73 提示待审,无确认恶意) |
| 依赖漏洞 | OSV.dev | 抽查 10 个(2 个有已知漏洞已标注) |
| 身份锚点 | npm repository 声明核验 | npm 源(三态:有仓库 / 未声明 / 非 GitHub) |
更新:2026-08-19 · 数据源变更会先更新本页再改行为