前言¶
DSH 生态强调“一切皆插件”,社区目录是独立站点,不是官方应用商店。dsh-omv 是一个面向 DeepSeek Harness 的漏洞审计工作台,基于公开的 oh-my-vul API,围绕证据成熟度、Finding 状态、复现、去重、报告和披露提供同一工作台。
这是什么¶
dsh-omv 由 bx33661 维护,许可证为 MIT。它安装到 DSH Web profile,围绕漏洞审计工作流提供证据成熟度、Finding 账本、证据链、Agent 工作流、Campaign Runner、PoC 实验室和 workspace 导出能力。
核心能力¶
下面介绍几组已列出的能力。
- 证据成熟度看板:使用五个上下文维度,而不是单一完成百分比。
- Finding 账本:支持 Candidate、confirmed、blocked、archived 四类 Finding 状态。
- 证据链检查:按
source → sink → guard查看证据路径。 - 一键 Agent 工作流:覆盖 audit、reproduction、deduplication、adversarial review、reporting 和 disclosure。
- Campaign Runner:支持 bounded concurrency,每条 lane 对应一个 native DSH forked session,并提供 pause/resume/cancel/retry 与 restart recovery。
- 证据与报告:提供 Provenance-aware Evidence Graph、stage-aware report conditions 和 structured reproduction runs。
- PoC 实验室:支持 editable drafts、explicit approval、Docker isolation、
/output/result.json、artifact hashes、provenance 和 manual Evidence adoption。 - 工具与命令:提供 29 个 model tools,覆盖 workspace quality、DSH lifecycle diagnostics、Finding、workflow、Campaign Runtime、evidence provenance、reproduction、PoC isolation、dedup 和 search;还提供 19 个 durable
/omv*commands,包括omv-dedup和 Campaign Runtime 命令集。 - 同步与导出:支持 SSE workspace synchronization,并带 polling fallback;支持 Protocol v2 payloads、additive
?protocol=1compatibility 和完整 workspace export。
安装与启用¶
先确认 Node.js 满足 node >=22。下面给出三种安装方式,选择一种执行即可。
Stable local install¶
先准备依赖和构建产物,再把本地安装到 DSH Web profile:
cd /path/to/dsh-omv
npm install
npm run build
dsh plugin --profile web add .
dsh --profile web
Source development¶
需要本地开发时,使用 link 安装,并保持 npm run dev 运行:
cd /path/to/dsh-omv
npm install
dsh plugin --profile web add link:.
npm run dev
dsh --profile web
如果之前使用普通本地安装,先移除再切换到 link 安装:
dsh plugin --profile web remove dsh-omv
dsh plugin --profile web add link:.
Packed install¶
使用 tarball 安装某个构建。npm pack 会打印文件名,使用实际打印的文件名:
cd /path/to/dsh-omv
npm install
npm pack --silent
dsh plugin --profile web add ./dsh-omv-<version>.tgz
dsh --profile web
经过上面的步骤,用下面命令验证 profile:
dsh --profile web --dump-config
输出应包含 dsh-omv configuration layer。
更新和移除:
dsh plugin --profile web update dsh-omv
dsh plugin --profile web remove dsh-omv
配置¶
在 $DSH_HOME/profiles/web/cordis.patch.yml 中覆盖 - id: dsh-omv。示例如下:
- id: dsh-omv
config:
projectRoot: '/absolute/path/to/repository'
apiPrefix: '/api/dsh-omv'
allowMutations: true
allowRemoteAccess: false
activityLimit: 60
refreshIntervalMs: 15000
campaignConcurrency: 3
watchDebounceMs: 90
eventHeartbeatMs: 20000
httpBodyLimitBytes: 262144
patch 会替换完整配置值,因此需要保留仍要使用的字段。
用户偏好持久化会使用 native dsh-omv settings namespace,如果 Host 暴露它;在 DSH rc.6 上回退到 browser-local。部署相关配置仍放在 Cordis Config。
适用场景与注意¶
dsh-omv 适合需要把漏洞审计证据、Finding、复现、PoC、报告和披露流程放进 DSH Web profile 的团队。
默认 API 是 loopback-only:客户端地址必须是 127.0.0.1 或 ::1,Host header 必须是 localhost、127.0.0.1 或 [::1]。
如果配置:
allowRemoteAccess: true
会同时关闭 loopback 和 Host 守卫,并且整个 API(包括所有 mutation action)都没有认证。
插件以当前 dsh 进程权限运行。安装前,请检查源码和 MIT 许可证。
结尾¶
dsh-omv 把证据成熟度、Finding 账本、证据链、Agent 工作流、Campaign Runner、PoC 实验室和 workspace export 放进同一个 DSH 审计工作台。