← dshlib 图书馆 · ← 扫描报告

本库能力与边界披露

我们把扫描器自己放进信任模型里接受审视——读什么、写什么、边界在哪、复核范围是什么,全部公开。本页内容与 收录与验证标准 配套。

一、我们读什么(数据来源)

来源用途读的时机
npm registry 元数据包版本、author/maintainers、repository 声明(身份锚点)、下载量收录/更新时抓取
npm tarball(包内容)静态扫描:正则匹配四类安全信号 + 结构契约检查收录/更新时扫描
GitHub topic:dsh-plugin插件发现(官方推荐机制)定期
GuardDog 3.2.0第三方恶意包检测(PyPI 官方工具,对 npm 包运行)批量复核
OSV.dev依赖已知漏洞查询(npm 依赖树)抽查

二、我们写什么(绝不做什么)

三、边界(扫描不能证明什么)

四、复核范围

维度工具覆盖
自研扫描dshlib-scan v0.1(四类安全信号 + 结构契约)npm 源 306 个
第三方复核GuardDog 3.2.0305 个(232 通过 / 73 提示待审,无确认恶意)
依赖漏洞OSV.dev抽查 10 个(2 个有已知漏洞已标注)
身份锚点npm repository 声明核验npm 源(三态:有仓库 / 未声明 / 非 GitHub)
监督与申诉:发现误报/漏报/错误标注 → 上架申请 或讨论区 #3192;作者申诉通过提交表单注明"申诉"。数据可审计(report.json 每插件全量)。

更新:2026-08-19 · 数据源变更会先更新本页再改行为