dsh-vulnsec-bridge: A security plugin for integrating VulnClaw and DeepSec into DeepSeek Harness

前言

在 DeepSeek Harness(dsh)里做安全相关任务时,常见的做法是另开终端跑渗透测试或代码审计 CLI,再把输出复制回会话继续分析。工具能力没有注册成 dsh 工具,模型无法直接调用,结果也接不进后续的自动化流程。

dsh-vulnsec-bridge 就是为这个场景做的桥接插件:它把 VulnClaw(AI 渗透测试 CLI)与 DeepSec(Shield 代码审计 + Spear 授权渗透)包装成 dsh 插件,提供 18 个安全工具和一个图形化的「安全工具台」面板。下面介绍它的功能、安装方法和典型用法。

先说前提:插件的渗透类功能仅限已授权目标,只能作用于你拥有或已获得书面授权的系统,请遵守当地法律与目标方的授权条款。

这是什么

dsh-vulnsec-bridge 由 MariNanari 维护,MIT 许可。一句话定位:把两个 MIT 开源安全 CLI——VulnClaw 与 DeepSec——接入 DSH 的桥接插件。

几个设计上的事实先列清楚:

  1. 插件本身不捆绑 CLI,仅以子进程方式调用 VulnClaw / DeepSec,不包含其代码;
  2. 桥接层零第三方运行时依赖,只调用 DSH 官方服务(tools / subprocess / webServer 等);
  3. 不修改任何 DSH 官方文件,卸载即净。

核心功能

图形化安全工具台

插件在 DSH 设置页新增「安全工具台」页签,侧边栏底部也有「⛨ 安全工具台」入口,点开是全屏面板。所有控件带悬停提示,鼠标停在按钮或输入框上即可看到功能说明。

VulnClaw:授权渗透全流程

覆盖信息收集、漏洞扫描、漏洞利用、一键全流程和目标驱动求解。所有渗透动作仅限授权目标。

DeepSec Shield:三层代码审计

  • L1 启发式,<50ms;
  • L2 AST,<2s;
  • L3 LLM 语义分析,需要在配置卡片填写 Provider / Base URL / 模型名 / API Key,并通过「测试连接」验证连通性。

输出格式支持 text / json / sarif / markdown。另有「一键审计」:输入目录即审计,发现风险实时提示。

DeepSec Spear:端到端授权渗透

流程为 recon → explore → fact → reflect → report → PoC。目标必须在 scope 白名单内,不在白名单内的目标会被直接拒绝。

插件安全审查

新加载的第三方插件会自动执行一次 Shield 扫描(24 小时去重,官方与内置插件自动跳过),也支持手动指定审查。

18 个 dsh 工具与 Web API

工具按前缀分三组:

  • 状态与安装:sec_tools_status(检查两个 CLI 是否可用,返回定位到的可执行文件路径与版本)、sec_tools_install(一键安装);
  • VulnClaw:vulnclaw_recon / vulnclaw_scan / vulnclaw_exploit(信息收集 / 漏洞扫描 / 漏洞利用)、vulnclaw_run / vulnclaw_solve(一键全流程 / 目标驱动求解)、vulnclaw_report / vulnclaw_config(会话报告 / 配置管理);
  • DeepSec:deepsec_shield_scan(Shield 全层审计)、deepsec_shield_agent_audit / deepsec_shield_supply_chain(agent 配置审计 / 供应链与幻觉包检查)、deepsec_spear_recon / deepsec_spear_run(侦察 / 端到端授权渗透)、deepsec_scope / deepsec_config / deepsec_report(授权范围 / 配置 / 报告)、deepsec_audit_all(一键审计:Shield 全层扫描 → 供应链检查 → agent 配置审计,合并输出)。

工具台 UI 走 /vulnsec/api 下的 Web 路由:GET /vulnsec/api/status 查 CLI 状态,POST /vulnsec/api/run 执行任意工具,POST /vulnsec/api/scope 管理 scope 白名单,POST /vulnsec/api/configPOST /vulnsec/api/llm:test 负责 LLM 配置与连通性测试,GET/POST /vulnsec/api/audits 查看或手动触发插件审查,POST /vulnsec/api/install 触发一键安装。

输出脱敏与截断

工具输出自动脱敏(sk-… 形式的 API Key、secret 值、私钥块),并截断至 120KB,防止大响应污染上下文。

安装与启用

先确认环境:dsh 任意 0.1.x;Node.js ≥ 22.13;pnpm 9+(或 corepack);Python 3.10+ 可选,仅一键安装 CLI 时需要;网络可选,仅从 CDN 拉取源码时需要。

推荐从 Releases 下载 dsh-vulnsec-bridge-<版本>.tgz 安装包,无需自己编译。先做解压,再做重命名:

  1. 解压得到 package/ 目录,将其重命名为 dsh-vulnsec-bridge(这一步不能省);
  2. 把目录放到无空格路径下(如 C:\dsh-plugins\dsh-vulnsec-bridge),然后执行安装命令:
dsh plugin --profile web add C:\dsh-plugins\dsh-vulnsec-bridge

这条命令会把插件加入 profile 的 bundles 装配层。注意路径中不能包含空格:Windows 下 dsh 以 shell 方式转发 pnpm,空格路径会被拆成多个参数导致安装失败。如果原路径含空格,先把插件目录复制到无空格路径再执行。

  1. 重启 DSH,进入 设置 → 「安全工具台」即可使用。

插件本身不包含 CLI,安装后还需装 VulnClaw / DeepSec。两种方式二选一:在工具台状态条点击「⚡ 一键安装 CLI」,或命令行执行:

node --use-system-ca scripts/install-cli.js

安装脚本会自动探测 Python → 创建独立 venv → 从 CDN 拉取两个 CLI 的源码 → pip 安装并验证,幂等,可重复执行。

CLI 的定位顺序是:环境变量 VULNSEC_VULNCLAW / VULNSEC_DEEPSEC(可执行文件绝对路径)→ 默认 venv <插件目录>/../sec-tools-venv(可用 VULNSEC_VENV 覆盖)→ PATH 兜底。

典型用法

经过上面的步骤,重启 DSH 并打开「安全工具台」后:

  1. 先看状态条:显示 vulnclaw ✗ / deepsec ✗ 时,点击「⚡ 一键安装 CLI」,状态变绿即可使用;
  2. 代码审计:Shield 卡片输入项目路径 → 检测层选 all → 「一键审计」;
  3. 授权渗透:先在 Scope 卡片把目标加入白名单 → Spear 卡片输入目标 + 授权文件 + 模式 → 执行;
  4. L3 LLM 语义分析:配置卡片填写 Provider / Base URL / 模型名 / API Key → 「测试连接」。

结果实时显示在底部日志区,已脱敏并截断。

升级兼容与自检

DSH 版本迭代较快,插件按「防御式适配」设计,升级 DSH 后不会因 API 变化而崩溃:

  • apply 永不抛错:初始化整体 try/catch,服务缺失或形状变化只降级(日志记录),不会导致 DSH 启动失败;
  • 能力探测:tools / subprocess / webServer 安全获取,缺失时自动降级,工具不可用时返回明确错误信息而非崩溃;
  • 逐项容错:单个工具注册失败只跳过该工具,不影响其余注册与 Web API。

DSH 升级后建议运行随包提供的自检脚本:

node scripts/selftest.mjs

它会 mock 完整服务 / 服务全缺 / 部分服务三种场景,验证 apply 不抛错。若新版本确实不兼容,随时可移除插件:

dsh plugin --profile web remove dsh-vulnsec-bridge

插件不修改任何 DSH 官方文件,卸载即净。

适用场景与注意事项

适合两类人:一是想把代码审计纳入 dsh 工作流的开发者,输入项目目录即可做三层审计或一键审计;二是在授权前提下做渗透测试的用户,VulnClaw 全流程与 Spear 端到端渗透都以 dsh 工具形式提供。

使用前注意几点:

  1. 所有渗透类功能仅限已授权目标。插件以当前 dsh 进程权限运行,能访问该进程能访问的资源,安装前建议先查看仓库源码与许可证(MIT,两个被调用的 CLI 也均为 MIT 开源项目);
  2. 一键安装 CLI 需要网络(从 CDN 拉取源码),其余功能不依赖网络;
  3. 安装路径不要包含空格,否则 dsh 转发 pnpm 时会拆参失败。

结尾

dsh-vulnsec-bridge 做的事情很集中:把 VulnClaw 与 DeepSec 两个安全 CLI 变成 18 个可被模型直接调用的 dsh 工具,再配一个图形化的「安全工具台」,输出脱敏、scope 白名单、升级自检这些细节也都在插件层处理了。如果你的 dsh 环境需要安全审计或授权渗透能力,可以试试。

代码与 Releases 在 GitHub:https://github.com/MariNanari/dsh-vulnsec-bridge 。插件也收录在社区维护的插件目录(独立站点,与 DeepSeek / 幻方无官方从属关系):https://www.skillhub.cn/plugins/MariNanari/dsh-vulnsec-bridge (目录页地址来自收录信息,以站点实际页面为准)。

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

Xiaoye