返回目录
安全与治理 插件

dsh-vulnsec-bridge

MariNanari/dsh-vulnsec-bridge

dsh-vulnsec-bridge: VulnClaw + DeepSec bridge for DeepSeek Harness (dsh) — authorized pentest / Shield code audit tools + Web UI workbench (MIT)

Stars
0
Forks
0
Issues
0
更新
今天

PROJECT TOPICS

项目标签

INSTALL REFERENCE

安装参考

未验证
dsh plugin --profile web add github:MariNanari/dsh-vulnsec-bridge

该命令指向仓库当前默认分支;尚无绑定当前 commit 的完整验证结果。

PROJECT README

README

dsh-vulnsec-bridge

VulnClaw(AI 渗透测试 CLI)与 DeepSec(Shield 代码审计 + Spear 授权渗透)包装成 dsh 工具,并提供图形操作界面(设置 → 安全工具台)。零第三方运行时依赖(桥接层只调用 DSH 官方 subprocess 服务)。

图形界面(设置 → 安全工具台)

  • 状态条:vulnclaw / deepsec CLI 可用性徽章(自动探测)
  • VulnClaw 操作区:目标输入 + recon / scan / exploit / run / solve 一键执行
  • DeepSec Shield:目录 + 检测层(l1/l2/l3)+ 输出格式(text/json/sarif/markdown)
  • DeepSec Spear:目标 + 授权 scope 文件 + 模式(quick/standard/deep)
  • Scope 白名单:列出 / 加入授权目标
  • LLM 配置:VulnClaw provider 一键切换
  • 结果日志区:实时展示命令输出(脱敏 + 截断),运行中按钮自动禁用

工具清单

工具 说明
sec_tools_status 检查两个 CLI 是否可用
vulnclaw_recon / vulnclaw_scan / vulnclaw_exploit 信息收集 / 漏洞扫描 / 漏洞利用(⚠️ 仅限授权目标)
vulnclaw_run / vulnclaw_solve 一键全流程 / 目标驱动求解(⚠️ 仅限授权目标)
vulnclaw_report / vulnclaw_config 会话报告 / 配置(LLM 提供商等)
deepsec_shield_scan Shield 三层代码审计(L1/L2/L3,支持 SARIF/JSON 输出)
deepsec_shield_agent_audit / deepsec_shield_supply_chain agent 配置审计 / 供应链与幻觉包检查
deepsec_spear_recon / deepsec_spear_run Spear 侦察 / 端到端授权渗透(目标必须在 scope 白名单内)
deepsec_scope / deepsec_config / deepsec_report 授权范围 / 配置 / 报告

Web API(供 UI 调用)

  • GET /vulnsec/api/status — CLI 状态
  • POST /vulnsec/api/run — 执行任意工具({tool, target, ...}
  • POST /vulnsec/api/scope — scope 白名单操作({action: list|add|verify, target?}
  • POST /vulnsec/api/config — LLM 配置({which: vulnclaw|deepsec, action, provider?}

CLI 定位

  1. 环境变量 VULNSEC_VULNCLAW / VULNSEC_DEEPSEC(可执行文件绝对路径)
  2. 默认 venv:E:\DSH-PLUGINS\sec-tools-venv(可用 VULNSEC_VENV 覆盖)
  3. PATH 兜底

安全

  • 所有渗透类工具描述中声明"仅限已授权目标";DeepSec Spear 自带 scope 白名单闸门
  • 工具输出自动脱敏(sk-… API Key、secret 值、私钥块)
  • 输出截断至 120KB,防大响应污染上下文

安装

方式零:一键安装(推荐,傻瓜化)

本插件内置一键安装脚本:无需预先安装任何 CLI——自动探测系统 Python → 创建独立 venv → 从 CDN 拉取 VulnClaw / DeepSec 源码 → pip 安装并验证(幂等,约几分钟)。

  • 图形界面:安全工具台 → 状态条「⚡ 一键安装 CLI」按钮
  • 命令行node --use-system-ca scripts/install-cli.js(本机代理证书链需要系统 CA)

方式一:dsh 插件管理

dsh plugin --profile web add dsh-vulnsec-bridge

方式二:手动装配(无 pnpm 环境)

  1. 将插件包放入 profile 的 node_modules(或 profiles/node_modules 回退目录)
  2. 在 profile package.jsondsh.profile.bundles 追加 dsh-vulnsec-bridge
  3. 重启 dsh

CLI 定位

  1. 环境变量 VULNSEC_VULNCLAW / VULNSEC_DEEPSEC(可执行文件绝对路径)
  2. 默认 venv:<插件目录>/../sec-tools-venv(可用 VULNSEC_VENV 覆盖)
  3. PATH 兜底

开发

# host + client 双 bundle 构建(tsdown)
npm install -D tsdown typescript @types/node
npx tsdown

# 热更新(DSH 环境):dev_inject_plugin <插件目录> 或重启 dsh

许可与致谢

  • 本插件:MIT License(见 LICENSE)
  • 集成的 CLI 均为 MIT 许可的开源项目,本插件仅以子进程方式调用、不包含其代码:
    • VulnClaw(MIT,Copyright 2026 UncleC)—— AI 渗透测试框架
    • DeepSec(MIT,Copyright 2026 VibeGuard contributors)—— Shield 代码审计 / Spear 授权渗透
  • 使用前请阅读各自的安全声明(仅限已授权目标)

CLASSIFICATION EVIDENCE

分类依据

项目类型插件
功能分类安全与治理
规则置信度

系统优先读取 GitHub Topics,再与站内分类词典和词根规则比对。当前命中: code-audit、sast、security。