niaccky/dsh-install-guard

niaccky★ 0TypeScript最后同步: 2026-08-19

在 GitHub 打开

npm 安装门禁插件:在 DeepSeek Harness 执行 npm install 前审计漏洞、许可证、体积与包健康度,自动放行/询问/拦截。

README 摘要

dsh-install-guard 本项目积极参与并认可 Linux DO 社区。 在 DeepSeek Harness 执行 npm install 之前 ,检查依赖漏洞、许可证、体积与包健康度,并按策略放行、请求人工确认或拒绝。 Audit npm dependencies for vulnerabilities, licenses, bundle size, and package health before DeepSeek Harness executes an install command. 中文 · English 中文 功能概览 dsh-install-guard 是一个 DeepSeek Harness(DSH)bundle。它监听 tools/pre-execute : 1. 只检查 bash 工具中的 npm 安装命令; 2. 先通过 npm registry 把版本范围或 dist-tag 解析成确切版本; 3. 并行执行四维审计; 4. 返回 allow 、 ask 或 deny 。 ask 会进入 Harness 原生审批流程,命令尚未执行。 插件同时注册只读工具 dep check ,供 agent 在选型时比较包,或显式审计工作区 package.json 。 要求: - Node.js ^22.19.0 =24.0.0 - DeepSeek Harness =0.1.0-rc.7 ask allow 。 支持 npm install 、 npm i 、 npm add ,以及 env 、 sudo 、 command 、环境变量前缀、npm 可执行文件绝对路径、 && / ; / 复合命令、引号与反斜杠转义。registry alias(例如 alias@npm:real-package@2 )会审计真实包;本地路径、tarball URL 和 git spec 会被忽略。 隐私、缓存与数据源 插件不需要 API key,也不会读取或上传源码。 每次审计可能向以下公共服务发送最少信息: 服务 发送内容 用途 npm registry 包名 解析版本、许可证和健康度元数据 OSV.dev 包名、确切版本、 npm ecosystem 查询公开漏洞 Bundlephobia 包名、确切版本 查询 bundle 体积与 tree-shaking 元数据 npm downloads API 包名 查询最近一周下载量 缓存只存在当前插件进程的内存中,不写磁盘:漏洞结果 TTL 为 24 小时,registry、体积和下载量元数据 TTL 为 7 天。TTL 到期且网络不可用时,插件会明确标记使用了过期值;默认 fail-open, failClosed: true 时要求人工确认。 限制 - 只拦截 Harness bash 工具中…

在 GitHub 查看完整 README →
工具/开发dsh-pluginagent

分类