前言¶
在 DeepSeek Harness(dsh)里做安全相关任务时,常见的做法是另开终端跑渗透测试或代码审计 CLI,再把输出复制回会话继续分析。工具能力没有注册成 dsh 工具,模型无法直接调用,结果也接不进后续的自动化流程。
dsh-vulnsec-bridge 就是为这个场景做的桥接插件:它把 VulnClaw(AI 渗透测试 CLI)与 DeepSec(Shield 代码审计 + Spear 授权渗透)包装成 dsh 插件,提供 18 个安全工具和一个图形化的「安全工具台」面板。下面介绍它的功能、安装方法和典型用法。
先说前提:插件的渗透类功能仅限已授权目标,只能作用于你拥有或已获得书面授权的系统,请遵守当地法律与目标方的授权条款。
这是什么¶
dsh-vulnsec-bridge 由 MariNanari 维护,MIT 许可。一句话定位:把两个 MIT 开源安全 CLI——VulnClaw 与 DeepSec——接入 DSH 的桥接插件。
几个设计上的事实先列清楚:
- 插件本身不捆绑 CLI,仅以子进程方式调用 VulnClaw / DeepSec,不包含其代码;
- 桥接层零第三方运行时依赖,只调用 DSH 官方服务(tools / subprocess / webServer 等);
- 不修改任何 DSH 官方文件,卸载即净。
核心功能¶
图形化安全工具台¶
插件在 DSH 设置页新增「安全工具台」页签,侧边栏底部也有「⛨ 安全工具台」入口,点开是全屏面板。所有控件带悬停提示,鼠标停在按钮或输入框上即可看到功能说明。
VulnClaw:授权渗透全流程¶
覆盖信息收集、漏洞扫描、漏洞利用、一键全流程和目标驱动求解。所有渗透动作仅限授权目标。
DeepSec Shield:三层代码审计¶
- L1 启发式,<50ms;
- L2 AST,<2s;
- L3 LLM 语义分析,需要在配置卡片填写 Provider / Base URL / 模型名 / API Key,并通过「测试连接」验证连通性。
输出格式支持 text / json / sarif / markdown。另有「一键审计」:输入目录即审计,发现风险实时提示。
DeepSec Spear:端到端授权渗透¶
流程为 recon → explore → fact → reflect → report → PoC。目标必须在 scope 白名单内,不在白名单内的目标会被直接拒绝。
插件安全审查¶
新加载的第三方插件会自动执行一次 Shield 扫描(24 小时去重,官方与内置插件自动跳过),也支持手动指定审查。
18 个 dsh 工具与 Web API¶
工具按前缀分三组:
- 状态与安装:
sec_tools_status(检查两个 CLI 是否可用,返回定位到的可执行文件路径与版本)、sec_tools_install(一键安装); - VulnClaw:
vulnclaw_recon/vulnclaw_scan/vulnclaw_exploit(信息收集 / 漏洞扫描 / 漏洞利用)、vulnclaw_run/vulnclaw_solve(一键全流程 / 目标驱动求解)、vulnclaw_report/vulnclaw_config(会话报告 / 配置管理); - DeepSec:
deepsec_shield_scan(Shield 全层审计)、deepsec_shield_agent_audit/deepsec_shield_supply_chain(agent 配置审计 / 供应链与幻觉包检查)、deepsec_spear_recon/deepsec_spear_run(侦察 / 端到端授权渗透)、deepsec_scope/deepsec_config/deepsec_report(授权范围 / 配置 / 报告)、deepsec_audit_all(一键审计:Shield 全层扫描 → 供应链检查 → agent 配置审计,合并输出)。
工具台 UI 走 /vulnsec/api 下的 Web 路由:GET /vulnsec/api/status 查 CLI 状态,POST /vulnsec/api/run 执行任意工具,POST /vulnsec/api/scope 管理 scope 白名单,POST /vulnsec/api/config 与 POST /vulnsec/api/llm:test 负责 LLM 配置与连通性测试,GET/POST /vulnsec/api/audits 查看或手动触发插件审查,POST /vulnsec/api/install 触发一键安装。
输出脱敏与截断¶
工具输出自动脱敏(sk-… 形式的 API Key、secret 值、私钥块),并截断至 120KB,防止大响应污染上下文。
安装与启用¶
先确认环境:dsh 任意 0.1.x;Node.js ≥ 22.13;pnpm 9+(或 corepack);Python 3.10+ 可选,仅一键安装 CLI 时需要;网络可选,仅从 CDN 拉取源码时需要。
推荐从 Releases 下载 dsh-vulnsec-bridge-<版本>.tgz 安装包,无需自己编译。先做解压,再做重命名:
- 解压得到
package/目录,将其重命名为dsh-vulnsec-bridge(这一步不能省); - 把目录放到无空格路径下(如
C:\dsh-plugins\dsh-vulnsec-bridge),然后执行安装命令:
dsh plugin --profile web add C:\dsh-plugins\dsh-vulnsec-bridge
这条命令会把插件加入 profile 的 bundles 装配层。注意路径中不能包含空格:Windows 下 dsh 以 shell 方式转发 pnpm,空格路径会被拆成多个参数导致安装失败。如果原路径含空格,先把插件目录复制到无空格路径再执行。
- 重启 DSH,进入 设置 → 「安全工具台」即可使用。
插件本身不包含 CLI,安装后还需装 VulnClaw / DeepSec。两种方式二选一:在工具台状态条点击「⚡ 一键安装 CLI」,或命令行执行:
node --use-system-ca scripts/install-cli.js
安装脚本会自动探测 Python → 创建独立 venv → 从 CDN 拉取两个 CLI 的源码 → pip 安装并验证,幂等,可重复执行。
CLI 的定位顺序是:环境变量 VULNSEC_VULNCLAW / VULNSEC_DEEPSEC(可执行文件绝对路径)→ 默认 venv <插件目录>/../sec-tools-venv(可用 VULNSEC_VENV 覆盖)→ PATH 兜底。
典型用法¶
经过上面的步骤,重启 DSH 并打开「安全工具台」后:
- 先看状态条:显示
vulnclaw ✗/deepsec ✗时,点击「⚡ 一键安装 CLI」,状态变绿即可使用; - 代码审计:Shield 卡片输入项目路径 → 检测层选
all→ 「一键审计」; - 授权渗透:先在 Scope 卡片把目标加入白名单 → Spear 卡片输入目标 + 授权文件 + 模式 → 执行;
- L3 LLM 语义分析:配置卡片填写 Provider / Base URL / 模型名 / API Key → 「测试连接」。
结果实时显示在底部日志区,已脱敏并截断。
升级兼容与自检¶
DSH 版本迭代较快,插件按「防御式适配」设计,升级 DSH 后不会因 API 变化而崩溃:
- apply 永不抛错:初始化整体 try/catch,服务缺失或形状变化只降级(日志记录),不会导致 DSH 启动失败;
- 能力探测:
tools/subprocess/webServer安全获取,缺失时自动降级,工具不可用时返回明确错误信息而非崩溃; - 逐项容错:单个工具注册失败只跳过该工具,不影响其余注册与 Web API。
DSH 升级后建议运行随包提供的自检脚本:
node scripts/selftest.mjs
它会 mock 完整服务 / 服务全缺 / 部分服务三种场景,验证 apply 不抛错。若新版本确实不兼容,随时可移除插件:
dsh plugin --profile web remove dsh-vulnsec-bridge
插件不修改任何 DSH 官方文件,卸载即净。
适用场景与注意事项¶
适合两类人:一是想把代码审计纳入 dsh 工作流的开发者,输入项目目录即可做三层审计或一键审计;二是在授权前提下做渗透测试的用户,VulnClaw 全流程与 Spear 端到端渗透都以 dsh 工具形式提供。
使用前注意几点:
- 所有渗透类功能仅限已授权目标。插件以当前 dsh 进程权限运行,能访问该进程能访问的资源,安装前建议先查看仓库源码与许可证(MIT,两个被调用的 CLI 也均为 MIT 开源项目);
- 一键安装 CLI 需要网络(从 CDN 拉取源码),其余功能不依赖网络;
- 安装路径不要包含空格,否则 dsh 转发 pnpm 时会拆参失败。
结尾¶
dsh-vulnsec-bridge 做的事情很集中:把 VulnClaw 与 DeepSec 两个安全 CLI 变成 18 个可被模型直接调用的 dsh 工具,再配一个图形化的「安全工具台」,输出脱敏、scope 白名单、升级自检这些细节也都在插件层处理了。如果你的 dsh 环境需要安全审计或授权渗透能力,可以试试。
代码与 Releases 在 GitHub:https://github.com/MariNanari/dsh-vulnsec-bridge 。插件也收录在社区维护的插件目录(独立站点,与 DeepSeek / 幻方无官方从属关系):https://www.skillhub.cn/plugins/MariNanari/dsh-vulnsec-bridge (目录页地址来自收录信息,以站点实际页面为准)。