• 请不要在回答技术问题时复制粘贴 AI 生成的内容
Thor88
V2EX  ›  程序员

装 DSH 插件时发现疑似后门,于是我连夜手搓两个 Plugins ,欢迎大佬提提意见

  •  
  •   Thor88 · 3h 34m ago · 387 views

    3 天,GitHub 上冒出了 5000+ 个带 DSH 标签的仓库

    里面混着大量插件

    已经不是人能浏览完的信息量了

    但我最开始,并不是想做插件目录

    我只是遇到了一个很小的问题

    DSH 每开一个新会话,就像失忆了一次

    这个项目明明用 Bun 它还是会先跑 npm

    昨天踩过的坑 今天再踩一遍

    所以我想找一个插件

    让它记住,这个项目里什么命令成功过 什么命令一定会失败

    安装前,我顺手翻了下源码

    然后看见了一段很不对劲的逻辑

    它会读本地凭据 会拿环境变量 还会把数据发到外部地址

    文档里一个字都没写

    它是不是故意留下的后门,还需要继续确认

    但那一刻,我还是后背发凉

    因为装插件,不只是“多一个功能”

    等于让一段第三方代码,用你的权限跑在电脑上

    它能读文件 能用凭据 能执行命令 能连网络

    你以为装的是生产力工具

    也可能是把电脑钥匙交给陌生人

    那次我没敢装

    最后干脆自己写了一个:

    让 DSH 记住成功经验的 dsh-precedent

    它不靠模型编造“记忆”

    只读 DSH 本来就保存在本地的会话记录

    统计哪些命令成功过 哪些命令失败过 失败后又是怎么修好的

    每条结论都能追溯到原始记录

    不联网 不上传 也不需要额外建索引

    但写完它,我反而更焦虑了

    我能逐行检查自己写的插件

    其他人不可能逐个检查 5000 多个仓库

    README 看起来都很正常 Star 数也说明不了安全 安装命令背后到底会做什么,普通用户很难判断

    所以我先做了:

    DSH 插件目录 dshplugin.me

    把散落在 GitHub 上的 DSH 插件集中起来

    至少先看清它是谁写的 解决什么问题 怎么安装 最近还有没有维护

    但只有网站还不够

    人还是要自己搜索 自己比较 自己翻源码

    所以又做了这个:

    安装前安全扫描插件 dsh-plugin-radar

    把插件目录装回 DSH 里

    直接说人话找插件 安装前先跑一次安全扫描 发现风险信号就停下来 最后由人确认,再安装

    它当然不能保证一个插件绝对安全

    但至少能把“闭眼安装”,变成“看过风险再决定”

    现在还很早期

    欢迎大佬们拍砖

    2 replies    2026-08-17 01:10:27 +08:00
    getadoggie
        1
    getadoggie  
       2h 39m ago via iPhone
    支持一下
    GeruzoniAnsasu
        2
    GeruzoniAnsasu  
       1h 34m ago
    快跑,360 智能体卫士要打过来了😱

    🤔agent 插件安全或将成为近半年安全厂商的新蚊子腿业务
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   998 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 26ms · UTC 18:44 · PVG 02:44 · LAX 11:44 · JFK 14:44
    ♥ Do have faith in what you're doing.