前言¶
在 DeepSeek Harness(dsh)裏做安全相關任務時,常見的做法是另開終端跑滲透測試或代碼審計 CLI,再把輸出複製回會話繼續分析。工具能力沒有註冊成 dsh 工具,模型無法直接調用,結果也接不進後續的自動化流程。
dsh-vulnsec-bridge 就是爲這個場景做的橋接插件:它把 VulnClaw(AI 滲透測試 CLI)與 DeepSec(Shield 代碼審計 + Spear 授權滲透)包裝成 dsh 插件,提供 18 個安全工具和一個圖形化的「安全工具臺」面板。下面介紹它的功能、安裝方法和典型用法。
先說前提:插件的滲透類功能僅限已授權目標,只能作用於你擁有或已獲得書面授權的系統,請遵守當地法律與目標方的授權條款。
這是什麼¶
dsh-vulnsec-bridge 由 MariNanari 維護,MIT 許可。一句話定位:把兩個 MIT 開源安全 CLI——VulnClaw 與 DeepSec——接入 DSH 的橋接插件。
幾個設計上的事實先列清楚:
- 插件本身不捆綁 CLI,僅以子進程方式調用 VulnClaw / DeepSec,不包含其代碼;
- 橋接層零第三方運行時依賴,只調用 DSH 官方服務(tools / subprocess / webServer 等);
- 不修改任何 DSH 官方文件,卸載即淨。
核心功能¶
圖形化安全工具臺¶
插件在 DSH 設置頁新增「安全工具臺」頁籤,側邊欄底部也有「⛨ 安全工具臺」入口,點開是全屏面板。所有控件帶懸停提示,鼠標停在按鈕或輸入框上即可看到功能說明。
VulnClaw:授權滲透全流程¶
覆蓋信息收集、漏洞掃描、漏洞利用、一鍵全流程和目標驅動求解。所有滲透動作僅限授權目標。
DeepSec Shield:三層代碼審計¶
- L1 啓發式,<50ms;
- L2 AST,<2s;
- L3 LLM 語義分析,需要在配置卡片填寫 Provider / Base URL / 模型名 / API Key,並通過「測試連接」驗證連通性。
輸出格式支持 text / json / sarif / markdown。另有「一鍵審計」:輸入目錄即審計,發現風險即時提示。
DeepSec Spear:端到端授權滲透¶
流程爲 recon → explore → fact → reflect → report → PoC。目標必須在 scope 白名單內,不在白名單內的目標會被直接拒絕。
插件安全審查¶
新加載的第三方插件會自動執行一次 Shield 掃描(24 小時去重,官方與內置插件自動跳過),也支持手動指定審查。
18 個 dsh 工具與 Web API¶
工具按前綴分三組:
- 狀態與安裝:
sec_tools_status(檢查兩個 CLI 是否可用,返回定位到的可執行文件路徑與版本)、sec_tools_install(一鍵安裝); - VulnClaw:
vulnclaw_recon/vulnclaw_scan/vulnclaw_exploit(信息收集 / 漏洞掃描 / 漏洞利用)、vulnclaw_run/vulnclaw_solve(一鍵全流程 / 目標驅動求解)、vulnclaw_report/vulnclaw_config(會話報告 / 配置管理); - DeepSec:
deepsec_shield_scan(Shield 全層審計)、deepsec_shield_agent_audit/deepsec_shield_supply_chain(agent 配置審計 / 供應鏈與幻覺包檢查)、deepsec_spear_recon/deepsec_spear_run(偵察 / 端到端授權滲透)、deepsec_scope/deepsec_config/deepsec_report(授權範圍 / 配置 / 報告)、deepsec_audit_all(一鍵審計:Shield 全層掃描 → 供應鏈檢查 → agent 配置審計,合併輸出)。
工具臺 UI 走 /vulnsec/api 下的 Web 路由:GET /vulnsec/api/status 查 CLI 狀態,POST /vulnsec/api/run 執行任意工具,POST /vulnsec/api/scope 管理 scope 白名單,POST /vulnsec/api/config 與 POST /vulnsec/api/llm:test 負責 LLM 配置與連通性測試,GET/POST /vulnsec/api/audits 查看或手動觸發插件審查,POST /vulnsec/api/install 觸發一鍵安裝。
輸出脫敏與截斷¶
工具輸出自動脫敏(sk-… 形式的 API Key、secret 值、私鑰塊),並截斷至 120KB,防止大響應污染上下文。
安裝與啓用¶
先確認環境:dsh 任意 0.1.x;Node.js ≥ 22.13;pnpm 9+(或 corepack);Python 3.10+ 可選,僅一鍵安裝 CLI 時需要;網絡可選,僅從 CDN 拉取源碼時需要。
推薦從 Releases 下載 dsh-vulnsec-bridge-<版本>.tgz 安裝包,無需自己編譯。先做解壓,再做重命名:
- 解壓得到
package/目錄,將其重命名爲dsh-vulnsec-bridge(這一步不能省); - 把目錄放到無空格路徑下(如
C:\dsh-plugins\dsh-vulnsec-bridge),然後執行安裝命令:
dsh plugin --profile web add C:\dsh-plugins\dsh-vulnsec-bridge
這條命令會把插件加入 profile 的 bundles 裝配層。注意路徑中不能包含空格:Windows 下 dsh 以 shell 方式轉發 pnpm,空格路徑會被拆成多個參數導致安裝失敗。如果原路徑含空格,先把插件目錄複製到無空格路徑再執行。
- 重啓 DSH,進入 設置 → 「安全工具臺」即可使用。
插件本身不包含 CLI,安裝後還需裝 VulnClaw / DeepSec。兩種方式二選一:在工具臺狀態條點擊「⚡ 一鍵安裝 CLI」,或命令行執行:
node --use-system-ca scripts/install-cli.js
安裝腳本會自動探測 Python → 創建獨立 venv → 從 CDN 拉取兩個 CLI 的源碼 → pip 安裝並驗證,冪等,可重複執行。
CLI 的定位順序是:環境變量 VULNSEC_VULNCLAW / VULNSEC_DEEPSEC(可執行文件絕對路徑)→ 默認 venv <插件目錄>/../sec-tools-venv(可用 VULNSEC_VENV 覆蓋)→ PATH 兜底。
典型用法¶
經過上面的步驟,重啓 DSH 並打開「安全工具臺」後:
- 先看狀態條:顯示
vulnclaw ✗/deepsec ✗時,點擊「⚡ 一鍵安裝 CLI」,狀態變綠即可使用; - 代碼審計:Shield 卡片輸入項目路徑 → 檢測層選
all→ 「一鍵審計」; - 授權滲透:先在 Scope 卡片把目標加入白名單 → Spear 卡片輸入目標 + 授權文件 + 模式 → 執行;
- L3 LLM 語義分析:配置卡片填寫 Provider / Base URL / 模型名 / API Key → 「測試連接」。
結果即時顯示在底部日誌區,已脫敏並截斷。
升級兼容與自檢¶
DSH 版本迭代較快,插件按「防禦式適配」設計,升級 DSH 後不會因 API 變化而崩潰:
- apply 永不拋錯:初始化整體 try/catch,服務缺失或形狀變化只降級(日誌記錄),不會導致 DSH 啓動失敗;
- 能力探測:
tools/subprocess/webServer安全獲取,缺失時自動降級,工具不可用時返回明確錯誤信息而非崩潰; - 逐項容錯:單個工具註冊失敗只跳過該工具,不影響其餘註冊與 Web API。
DSH 升級後建議運行隨包提供的自檢腳本:
node scripts/selftest.mjs
它會 mock 完整服務 / 服務全缺 / 部分服務三種場景,驗證 apply 不拋錯。若新版本確實不兼容,隨時可移除插件:
dsh plugin --profile web remove dsh-vulnsec-bridge
插件不修改任何 DSH 官方文件,卸載即淨。
適用場景與注意事項¶
適合兩類人:一是想把代碼審計納入 dsh 工作流的開發者,輸入項目目錄即可做三層審計或一鍵審計;二是在授權前提下做滲透測試的用戶,VulnClaw 全流程與 Spear 端到端滲透都以 dsh 工具形式提供。
使用前注意幾點:
- 所有滲透類功能僅限已授權目標。插件以當前 dsh 進程權限運行,能訪問該進程能訪問的資源,安裝前建議先查看倉庫源碼與許可證(MIT,兩個被調用的 CLI 也均爲 MIT 開源項目);
- 一鍵安裝 CLI 需要網絡(從 CDN 拉取源碼),其餘功能不依賴網絡;
- 安裝路徑不要包含空格,否則 dsh 轉發 pnpm 時會拆參失敗。
結尾¶
dsh-vulnsec-bridge 做的事情很集中:把 VulnClaw 與 DeepSec 兩個安全 CLI 變成 18 個可被模型直接調用的 dsh 工具,再配一個圖形化的「安全工具臺」,輸出脫敏、scope 白名單、升級自檢這些細節也都在插件層處理了。如果你的 dsh 環境需要安全審計或授權滲透能力,可以試試。
代碼與 Releases 在 GitHub:https://github.com/MariNanari/dsh-vulnsec-bridge 。插件也收錄在社區維護的插件目錄(獨立站點,與 DeepSeek / 幻方無官方從屬關係):https://www.skillhub.cn/plugins/MariNanari/dsh-vulnsec-bridge (目錄頁地址來自收錄信息,以站點實際頁面爲準)。