dsh-vulnsec-bridge:把 VulnClaw 與 DeepSec 接入 DeepSeek Harness 的安全插件

前言

在 DeepSeek Harness(dsh)裏做安全相關任務時,常見的做法是另開終端跑滲透測試或代碼審計 CLI,再把輸出複製回會話繼續分析。工具能力沒有註冊成 dsh 工具,模型無法直接調用,結果也接不進後續的自動化流程。

dsh-vulnsec-bridge 就是爲這個場景做的橋接插件:它把 VulnClaw(AI 滲透測試 CLI)與 DeepSec(Shield 代碼審計 + Spear 授權滲透)包裝成 dsh 插件,提供 18 個安全工具和一個圖形化的「安全工具臺」面板。下面介紹它的功能、安裝方法和典型用法。

先說前提:插件的滲透類功能僅限已授權目標,只能作用於你擁有或已獲得書面授權的系統,請遵守當地法律與目標方的授權條款。

這是什麼

dsh-vulnsec-bridge 由 MariNanari 維護,MIT 許可。一句話定位:把兩個 MIT 開源安全 CLI——VulnClaw 與 DeepSec——接入 DSH 的橋接插件。

幾個設計上的事實先列清楚:

  1. 插件本身不捆綁 CLI,僅以子進程方式調用 VulnClaw / DeepSec,不包含其代碼;
  2. 橋接層零第三方運行時依賴,只調用 DSH 官方服務(tools / subprocess / webServer 等);
  3. 不修改任何 DSH 官方文件,卸載即淨。

核心功能

圖形化安全工具臺

插件在 DSH 設置頁新增「安全工具臺」頁籤,側邊欄底部也有「⛨ 安全工具臺」入口,點開是全屏面板。所有控件帶懸停提示,鼠標停在按鈕或輸入框上即可看到功能說明。

VulnClaw:授權滲透全流程

覆蓋信息收集、漏洞掃描、漏洞利用、一鍵全流程和目標驅動求解。所有滲透動作僅限授權目標。

DeepSec Shield:三層代碼審計

  • L1 啓發式,<50ms;
  • L2 AST,<2s;
  • L3 LLM 語義分析,需要在配置卡片填寫 Provider / Base URL / 模型名 / API Key,並通過「測試連接」驗證連通性。

輸出格式支持 text / json / sarif / markdown。另有「一鍵審計」:輸入目錄即審計,發現風險即時提示。

DeepSec Spear:端到端授權滲透

流程爲 recon → explore → fact → reflect → report → PoC。目標必須在 scope 白名單內,不在白名單內的目標會被直接拒絕。

插件安全審查

新加載的第三方插件會自動執行一次 Shield 掃描(24 小時去重,官方與內置插件自動跳過),也支持手動指定審查。

18 個 dsh 工具與 Web API

工具按前綴分三組:

  • 狀態與安裝:sec_tools_status(檢查兩個 CLI 是否可用,返回定位到的可執行文件路徑與版本)、sec_tools_install(一鍵安裝);
  • VulnClaw:vulnclaw_recon / vulnclaw_scan / vulnclaw_exploit(信息收集 / 漏洞掃描 / 漏洞利用)、vulnclaw_run / vulnclaw_solve(一鍵全流程 / 目標驅動求解)、vulnclaw_report / vulnclaw_config(會話報告 / 配置管理);
  • DeepSec:deepsec_shield_scan(Shield 全層審計)、deepsec_shield_agent_audit / deepsec_shield_supply_chain(agent 配置審計 / 供應鏈與幻覺包檢查)、deepsec_spear_recon / deepsec_spear_run(偵察 / 端到端授權滲透)、deepsec_scope / deepsec_config / deepsec_report(授權範圍 / 配置 / 報告)、deepsec_audit_all(一鍵審計:Shield 全層掃描 → 供應鏈檢查 → agent 配置審計,合併輸出)。

工具臺 UI 走 /vulnsec/api 下的 Web 路由:GET /vulnsec/api/status 查 CLI 狀態,POST /vulnsec/api/run 執行任意工具,POST /vulnsec/api/scope 管理 scope 白名單,POST /vulnsec/api/configPOST /vulnsec/api/llm:test 負責 LLM 配置與連通性測試,GET/POST /vulnsec/api/audits 查看或手動觸發插件審查,POST /vulnsec/api/install 觸發一鍵安裝。

輸出脫敏與截斷

工具輸出自動脫敏(sk-… 形式的 API Key、secret 值、私鑰塊),並截斷至 120KB,防止大響應污染上下文。

安裝與啓用

先確認環境:dsh 任意 0.1.x;Node.js ≥ 22.13;pnpm 9+(或 corepack);Python 3.10+ 可選,僅一鍵安裝 CLI 時需要;網絡可選,僅從 CDN 拉取源碼時需要。

推薦從 Releases 下載 dsh-vulnsec-bridge-<版本>.tgz 安裝包,無需自己編譯。先做解壓,再做重命名:

  1. 解壓得到 package/ 目錄,將其重命名爲 dsh-vulnsec-bridge(這一步不能省);
  2. 把目錄放到無空格路徑下(如 C:\dsh-plugins\dsh-vulnsec-bridge),然後執行安裝命令:
dsh plugin --profile web add C:\dsh-plugins\dsh-vulnsec-bridge

這條命令會把插件加入 profile 的 bundles 裝配層。注意路徑中不能包含空格:Windows 下 dsh 以 shell 方式轉發 pnpm,空格路徑會被拆成多個參數導致安裝失敗。如果原路徑含空格,先把插件目錄複製到無空格路徑再執行。

  1. 重啓 DSH,進入 設置 → 「安全工具臺」即可使用。

插件本身不包含 CLI,安裝後還需裝 VulnClaw / DeepSec。兩種方式二選一:在工具臺狀態條點擊「⚡ 一鍵安裝 CLI」,或命令行執行:

node --use-system-ca scripts/install-cli.js

安裝腳本會自動探測 Python → 創建獨立 venv → 從 CDN 拉取兩個 CLI 的源碼 → pip 安裝並驗證,冪等,可重複執行。

CLI 的定位順序是:環境變量 VULNSEC_VULNCLAW / VULNSEC_DEEPSEC(可執行文件絕對路徑)→ 默認 venv <插件目錄>/../sec-tools-venv(可用 VULNSEC_VENV 覆蓋)→ PATH 兜底。

典型用法

經過上面的步驟,重啓 DSH 並打開「安全工具臺」後:

  1. 先看狀態條:顯示 vulnclaw ✗ / deepsec ✗ 時,點擊「⚡ 一鍵安裝 CLI」,狀態變綠即可使用;
  2. 代碼審計:Shield 卡片輸入項目路徑 → 檢測層選 all → 「一鍵審計」;
  3. 授權滲透:先在 Scope 卡片把目標加入白名單 → Spear 卡片輸入目標 + 授權文件 + 模式 → 執行;
  4. L3 LLM 語義分析:配置卡片填寫 Provider / Base URL / 模型名 / API Key → 「測試連接」。

結果即時顯示在底部日誌區,已脫敏並截斷。

升級兼容與自檢

DSH 版本迭代較快,插件按「防禦式適配」設計,升級 DSH 後不會因 API 變化而崩潰:

  • apply 永不拋錯:初始化整體 try/catch,服務缺失或形狀變化只降級(日誌記錄),不會導致 DSH 啓動失敗;
  • 能力探測:tools / subprocess / webServer 安全獲取,缺失時自動降級,工具不可用時返回明確錯誤信息而非崩潰;
  • 逐項容錯:單個工具註冊失敗只跳過該工具,不影響其餘註冊與 Web API。

DSH 升級後建議運行隨包提供的自檢腳本:

node scripts/selftest.mjs

它會 mock 完整服務 / 服務全缺 / 部分服務三種場景,驗證 apply 不拋錯。若新版本確實不兼容,隨時可移除插件:

dsh plugin --profile web remove dsh-vulnsec-bridge

插件不修改任何 DSH 官方文件,卸載即淨。

適用場景與注意事項

適合兩類人:一是想把代碼審計納入 dsh 工作流的開發者,輸入項目目錄即可做三層審計或一鍵審計;二是在授權前提下做滲透測試的用戶,VulnClaw 全流程與 Spear 端到端滲透都以 dsh 工具形式提供。

使用前注意幾點:

  1. 所有滲透類功能僅限已授權目標。插件以當前 dsh 進程權限運行,能訪問該進程能訪問的資源,安裝前建議先查看倉庫源碼與許可證(MIT,兩個被調用的 CLI 也均爲 MIT 開源項目);
  2. 一鍵安裝 CLI 需要網絡(從 CDN 拉取源碼),其餘功能不依賴網絡;
  3. 安裝路徑不要包含空格,否則 dsh 轉發 pnpm 時會拆參失敗。

結尾

dsh-vulnsec-bridge 做的事情很集中:把 VulnClaw 與 DeepSec 兩個安全 CLI 變成 18 個可被模型直接調用的 dsh 工具,再配一個圖形化的「安全工具臺」,輸出脫敏、scope 白名單、升級自檢這些細節也都在插件層處理了。如果你的 dsh 環境需要安全審計或授權滲透能力,可以試試。

代碼與 Releases 在 GitHub:https://github.com/MariNanari/dsh-vulnsec-bridge 。插件也收錄在社區維護的插件目錄(獨立站點,與 DeepSeek / 幻方無官方從屬關係):https://www.skillhub.cn/plugins/MariNanari/dsh-vulnsec-bridge (目錄頁地址來自收錄信息,以站點實際頁面爲準)。

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜