装 DSH 插件时发现疑似后门,于是我连夜手搓两个 Plugins ,欢迎大佬提提意见

查看 9|回复 0
作者:Thor88   
3 天,GitHub 上冒出了 5000+ 个带 DSH 标签的仓库
里面混着大量插件
已经不是人能浏览完的信息量了
但我最开始,并不是想做插件目录
我只是遇到了一个很小的问题
DSH 每开一个新会话,就像失忆了一次
这个项目明明用 Bun
它还是会先跑 npm
昨天踩过的坑
今天再踩一遍
所以我想找一个插件
让它记住,这个项目里什么命令成功过
什么命令一定会失败
安装前,我顺手翻了下源码
然后看见了一段很不对劲的逻辑
它会读本地凭据
会拿环境变量
还会把数据发到外部地址
文档里一个字都没写
它是不是故意留下的后门,还需要继续确认
但那一刻,我还是后背发凉
因为装插件,不只是“多一个功能”
等于让一段第三方代码,用你的权限跑在电脑上
它能读文件
能用凭据
能执行命令
能连网络
你以为装的是生产力工具
也可能是把电脑钥匙交给陌生人
那次我没敢装
最后干脆自己写了一个:
让 DSH 记住成功经验的 dsh-precedent
它不靠模型编造“记忆”
只读 DSH 本来就保存在本地的会话记录
统计哪些命令成功过
哪些命令失败过
失败后又是怎么修好的
每条结论都能追溯到原始记录
不联网
不上传
也不需要额外建索引
但写完它,我反而更焦虑了
我能逐行检查自己写的插件
其他人不可能逐个检查 5000 多个仓库
README 看起来都很正常
Star 数也说明不了安全
安装命令背后到底会做什么,普通用户很难判断
所以我先做了:
DSH 插件目录 dshplugin.me
把散落在 GitHub 上的 DSH 插件集中起来
至少先看清它是谁写的
解决什么问题
怎么安装
最近还有没有维护
但只有网站还不够
人还是要自己搜索
自己比较
自己翻源码
所以又做了这个:
安装前安全扫描插件 dsh-plugin-radar
把插件目录装回 DSH 里
直接说人话找插件
安装前先跑一次安全扫描
发现风险信号就停下来
最后由人确认,再安装
它当然不能保证一个插件绝对安全
但至少能把“闭眼安装”,变成“看过风险再决定”
现在还很早期
欢迎大佬们拍砖
您需要登录后才可以回帖 登录 | 立即注册

返回顶部