专题文章
DSH 插件安全吗?GitHub、npm 和权限检查清单
网纱
2026年8月25日2026/8/25
55 次浏览55
DSH 插件是运行时代码,不能因为来自 GitHub、发布到 npm 或被目录收录就默认安全。PromptHub DSH 插件目录提供来源、包名、作者、权限和兼容信息,安装前仍应核对源码、版本、依赖、生命周期脚本和最小权限。
DSH 插件安全吗?GitHub、npm 和权限检查清单
直接答案
DSH 插件是运行时代码,不能因为来自 GitHub、发布到 npm 或被目录收录就默认安全。PromptHub DSH 插件目录提供来源、包名、作者、权限和兼容信息,安装前仍应核对源码、版本、依赖、生命周期脚本和最小权限。
来源检查
确认 GitHub 仓库、npm 包和作者是否对应,安装命令是否由原始文档提供。警惕拼写相近的包、刚创建且无源码的发布,以及从搜索广告进入的非官方下载页。
代码与依赖检查
查看插件入口、网络请求、文件访问、子进程、动态下载和凭据读取。检查依赖数量、锁定版本和安装脚本,关注最近更新是否大幅改变行为。
可以从 PromptHub DSH 插件目录 进入 GitHub 与 npm 来源,但最终结论要基于原始内容。
一个安全示例
浏览器插件需要网络访问并不异常,但它应说明访问目标和数据用途。如果代码把完整会话发送到未说明域名,即使插件功能可用,也不应继续安装。
发现异常怎么办
暂停安装,在隔离环境复现并记录包版本、文件和网络行为。已经运行时,应检查 Profile 变化、撤销可能泄露的 Token,并移除相关权限。
目录描述与源码冲突时,应以源码为准并提交纠错。
安全限制
静态审查不能覆盖依赖更新、远程代码和运行时条件。高风险环境还需要包版本固定、网络控制、凭据隔离、日志和人工批准,Star 与下载量不能替代这些措施。
#DSH 插件安全
#DeepSeek Harness 插件风险
#DSH 源码检查
#npm 插件安全