dsh-omv:面向 DeepSeek Harness 的证据优先漏洞审计工作台

前言

DSH 生态强调“一切皆插件”,社区目录是独立站点,不是官方应用商店。dsh-omv 是一个面向 DeepSeek Harness 的漏洞审计工作台,基于公开的 oh-my-vul API,围绕证据成熟度、Finding 状态、复现、去重、报告和披露提供同一工作台。

这是什么

dsh-omvbx33661 维护,许可证为 MIT。它安装到 DSH Web profile,围绕漏洞审计工作流提供证据成熟度、Finding 账本、证据链、Agent 工作流、Campaign Runner、PoC 实验室和 workspace 导出能力。

核心能力

下面介绍几组已列出的能力。

  • 证据成熟度看板:使用五个上下文维度,而不是单一完成百分比。
  • Finding 账本:支持 Candidate、confirmed、blocked、archived 四类 Finding 状态。
  • 证据链检查:按 source → sink → guard 查看证据路径。
  • 一键 Agent 工作流:覆盖 audit、reproduction、deduplication、adversarial review、reporting 和 disclosure。
  • Campaign Runner:支持 bounded concurrency,每条 lane 对应一个 native DSH forked session,并提供 pause/resume/cancel/retry 与 restart recovery。
  • 证据与报告:提供 Provenance-aware Evidence Graph、stage-aware report conditions 和 structured reproduction runs。
  • PoC 实验室:支持 editable drafts、explicit approval、Docker isolation、/output/result.json、artifact hashes、provenance 和 manual Evidence adoption。
  • 工具与命令:提供 29 个 model tools,覆盖 workspace quality、DSH lifecycle diagnostics、Finding、workflow、Campaign Runtime、evidence provenance、reproduction、PoC isolation、dedup 和 search;还提供 19 个 durable /omv* commands,包括 omv-dedup 和 Campaign Runtime 命令集。
  • 同步与导出:支持 SSE workspace synchronization,并带 polling fallback;支持 Protocol v2 payloads、additive ?protocol=1 compatibility 和完整 workspace export。

安装与启用

先确认 Node.js 满足 node >=22。下面给出三种安装方式,选择一种执行即可。

Stable local install

先准备依赖和构建产物,再把本地安装到 DSH Web profile:

cd /path/to/dsh-omv
npm install
npm run build
dsh plugin --profile web add .
dsh --profile web

Source development

需要本地开发时,使用 link 安装,并保持 npm run dev 运行:

cd /path/to/dsh-omv
npm install
dsh plugin --profile web add link:.
npm run dev
dsh --profile web

如果之前使用普通本地安装,先移除再切换到 link 安装:

dsh plugin --profile web remove dsh-omv
dsh plugin --profile web add link:.

Packed install

使用 tarball 安装某个构建。npm pack 会打印文件名,使用实际打印的文件名:

cd /path/to/dsh-omv
npm install
npm pack --silent
dsh plugin --profile web add ./dsh-omv-<version>.tgz
dsh --profile web

经过上面的步骤,用下面命令验证 profile:

dsh --profile web --dump-config

输出应包含 dsh-omv configuration layer。

更新和移除:

dsh plugin --profile web update dsh-omv
dsh plugin --profile web remove dsh-omv

配置

$DSH_HOME/profiles/web/cordis.patch.yml 中覆盖 - id: dsh-omv。示例如下:

- id: dsh-omv
  config:
    projectRoot: '/absolute/path/to/repository'
    apiPrefix: '/api/dsh-omv'
    allowMutations: true
    allowRemoteAccess: false
    activityLimit: 60
    refreshIntervalMs: 15000
    campaignConcurrency: 3
    watchDebounceMs: 90
    eventHeartbeatMs: 20000
    httpBodyLimitBytes: 262144

patch 会替换完整配置值,因此需要保留仍要使用的字段。

用户偏好持久化会使用 native dsh-omv settings namespace,如果 Host 暴露它;在 DSH rc.6 上回退到 browser-local。部署相关配置仍放在 Cordis Config。

适用场景与注意

dsh-omv 适合需要把漏洞审计证据、Finding、复现、PoC、报告和披露流程放进 DSH Web profile 的团队。

默认 API 是 loopback-only:客户端地址必须是 127.0.0.1::1Host header 必须是 localhost127.0.0.1[::1]

如果配置:

allowRemoteAccess: true

会同时关闭 loopback 和 Host 守卫,并且整个 API(包括所有 mutation action)都没有认证。

插件以当前 dsh 进程权限运行。安装前,请检查源码和 MIT 许可证。

结尾

dsh-omv 把证据成熟度、Finding 账本、证据链、Agent 工作流、Campaign Runner、PoC 实验室和 workspace export 放进同一个 DSH 审计工作台。

目录页:https://www.skillhub.cn/plugins/bx33661/dsh-omv

GitHub:https://github.com/bx33661/dsh-omv

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜