← 返回扫描报告总表 · ← dshlib 图书馆

扫描报告 · dsh-security-guard

认证等级L2
验证状态registry-confirmed(有 registry 凭证证据)
验证方法未登记 structured verifiedBy
运行级实测未做运行级实测
内容锚—
DIDdid:cha2a:package:dsh-security-guard
身份锚点bigclawd/dsh-security-guard · npm 官方声明
来源npm
插件版本0.1.0-rc.7
安装dsh plugin add dsh-security-guard
扫描日期2026-08-16(53 天前)
扫描层级静态扫描(自研规则 + GuardDog 复核 + OSV 依赖)
扫描器版本dshlib-scan v0.1 · GuardDog 3.2.0 · OSV.dev

自研扫描:⚠️ 待审 · GuardDog 复核:⚠️ 待审 · OSV 依赖:✅ 无已知漏洞

⚠️ 结论待复核:上次扫描距今 53 天(2026-08-16),插件或运行时更新后结论可能过期,建议重新扫描后再安装。
语义:扫描是提示信号,非安全审查。✅ 通过=无命中;⚠️ 待审=有命中需人工判断;❌ 失败=无法扫描。人工确认恶意→下架。本页全部内容由 dshlib 数据库派生(验证报告 可核对证据)。认证等级与依赖漏洞正交:L4 认证覆盖插件包内容/来源/生态,不覆盖依赖安全(见收录与验证标准)。结论有有效期:插件或运行时更新后,本页结论可能过期(>30 天将标注待复核)。本库能力与边界:披露页。

1. 自研扫描(dshlib-scan)

越权能力(14 处)

文件行命中
package/lib/types/static/ast.js185exec(
package/lib/types/static/ast.js185exec(
package/lib/types/static/content.js15exec(
package/lib/types/static/content.js15exec(
package/lib/types/static/content.js76exec(
package/lib/types/static/content.js76exec(
package/lib/types/static/content.js93exec(
package/lib/types/static/content.js93exec(
package/lib/types/static/content.js279exec(
package/lib/types/static/content.js279exec(
package/lib/types/runtime/installer.js22exec(
package/lib/types/urls.js55exec(
package/lib/types/urls.js55exec(
package/lib/types/types.d.ts77exec(

数据外传(1 处)

文件行命中
package/lib/types/runtime/threats.js45secret|token|credential|password)[\\s\\S]{0,120}(https?://|curl|wget|fetch

2. 第三方复核(GuardDog 3.2.0)

source (AST) pass. */
│     export function isCodeExt(ext) {
│   (enabled by capability.network.download)



────────────────────────────────────────
Assessment:  Suspicious  (5.9/10)
3 risks detected

3. 依赖漏洞(OSV.dev)

无已知依赖漏洞。