← 返回扫描报告总表 · ← dshlib 图书馆

扫描报告 · dshmarket

认证等级L1
DIDdid:cha2a:package:dshmarket
身份锚点dsh-market/dsh-market · npm 官方声明
来源npm
插件版本
安装dsh plugin add dshmarket
扫描日期2026-08-19(1 天前)
扫描层级静态扫描(自研规则 + GuardDog 复核 + OSV 依赖)
扫描器版本dshlib-scan v0.1 · GuardDog 3.2.0 · OSV.dev

自研扫描:⚠️ 待审 · GuardDog 复核:⚠️ 待审 · OSV 依赖:未扫描

语义:扫描是提示信号,非安全审查。✅ 通过=无命中;⚠️ 待审=有命中需人工判断;❌ 失败=无法扫描。人工确认恶意→下架。本页全部内容由 dshlib 数据库派生(验证报告 可核对证据)。认证等级与依赖漏洞正交:L4 认证覆盖插件包内容/来源/生态,不覆盖依赖安全(见收录与验证标准)。结论有有效期:插件或运行时更新后,本页结论可能过期(>30 天将标注待复核)。本库能力与边界披露页

1. 自研扫描(dshlib-scan)

越权能力(77 处)

文件命中
package/lib/check.js232exec(
package/lib/check.js315exec(
package/lib/check.js358exec(
package/client/client.js778exec(
package/client/client.js784exec(
package/client/client.js786exec(
package/client/client.js800exec(
package/client/client.js810exec(
package/client/client.js938exec(
package/client/client.js2808exec(
package/client/client.js2898exec(
package/client/client.js5031exec(
package/lib/hot.js109exec(
package/lib/hot.js116exec(
package/lib/hot.js401exec(
package/lib/hot.js404exec(
package/lib/install.js202exec(
package/lib/install.js216exec(
package/lib/patch.js144exec(
package/lib/patch.js149exec(
package/lib/pnpm-compat.js128exec(
package/lib/profile.js243exec(
package/lib/profile.js246exec(
package/lib/profile.js414exec(
package/lib/profile.js423exec(
package/lib/restart.js34exec(
package/lib/sources.js14exec(
package/lib/sources.js42exec(
package/lib/sources.js89exec(
package/lib/sources.js92exec(
package/lib/store.js50exec(
package/lib/themes.js32exec(
package/lib/updates.js13exec(
package/lib/updates.js196exec(
package/client/client.js.map1exec(
package/client/client.js.map1exec(
package/client/client.js.map1exec(
package/client/client.js.map1exec(
package/client/client.js.map1exec(
package/client/client.js.map1exec(
package/client/client.js.map1exec(
package/client/client.js.map1exec(
package/client/client.js.map1exec(
package/src/check.ts357exec(
package/src/check.ts430exec(
package/src/check.ts472exec(
package/src/hot.ts124exec(
package/src/hot.ts130exec(
package/src/hot.ts454exec(
package/src/hot.ts456exec(
package/src/install.ts221exec(
package/src/install.ts235exec(
package/src/client/market-data.ts316exec(
package/src/client/market-data.ts327exec(
package/src/client/market-data.ts329exec(
package/src/client/market-data.ts344exec(
package/src/client/market-data.ts355exec(
package/src/client/market-data.ts502exec(
package/src/patch.ts164exec(
package/src/patch.ts168exec(
package/src/pnpm-compat.ts142exec(
package/src/profile.ts248exec(
package/src/profile.ts250exec(
package/src/profile.ts415exec(
package/src/profile.ts424exec(
package/src/restart.ts37exec(
package/src/sources.ts17exec(
package/src/sources.ts44exec(
package/src/sources.ts91exec(
package/src/sources.ts93exec(
package/src/store.ts52exec(
package/src/themes.ts61exec(
package/src/updates.ts47exec(
package/src/updates.ts235exec(
package/src/client/MarketSection.tsx656exec(
package/src/client/MarketSection.tsx744exec(
package/src/client/MarketSection.tsx2357exec(

数据外传(9 处)

文件命中
package/lib/gist.js88token for one request
package/lib/gist.js119token = await fetch
package/client/client.js.map1token source actually served the request
package/lib/types/gist.d.ts21token used for a request
package/lib/types/gist.d.ts29token for one request
package/src/gist.ts77token used for a request
package/src/gist.ts102token for one request
package/src/gist.ts136token = await fetch
package/src/client/MarketSection.tsx1323token source actually served the request

2. 第三方复核(GuardDog 3.2.0)

indowsHide: true,
│                     });
│                 }
│   (enabled by capability.process.spawn)



────────────────────────────────────────
Assessment:  Suspicious  (6.7/10)
5 risks detected

3. 依赖漏洞(OSV.dev)

未查询。