返回目錄

deepsec

維護狀態: 活躍

unclecheng-li/deepsec

DeepSec AI 安全攻防平臺:Shield 即時審計 AI 生成程式碼裡的幻覺依賴與缺失防護;Spear 用 40+ 技能包把授權滲透測試從偵察自動化到 PoC。

前往 GitHub專案首頁
$ dsh plugin add deepsec

330

星數

23

Fork

Python

語言

MIT

授權條款

2026-07-09

建立於

2026-08-24

最近推送

MIT 授權的 AI 資安平台(Shield 程式碼稽核 + Spear 授權滲透),以 DeepSeek Harness 原生外掛方式接入,並以 DeepSeek 作為語意分析的預設 LLM——離線 L1/L2、API 驅動的 L3,由授權白名單把關。

DSH 整合

原生執行環境

作者聲明

安全稽核

未稽核

最後核實

2026-08-25

授權條款

MIT

01它能幫你完成什麼?

  • 在 AI 產生的程式碼上線前做安全稽核

    三層檢測報告(L1 幻覺套件 / 硬編碼金鑰、L2 SAST、L3 語意漏洞),可匯出 SARIF / JSON / HTML / Markdown

    撰寫並交付 AI 生成程式碼的開發者與團隊,需要找出遺漏的安全防護與 AI 典型錯誤

  • 對自己擁有的目標執行授權、自動化滲透測試

    端到端 Recon → Explore → Fact → Reflect → Report → PoC 流程,輸出多種格式報告(Markdown / SARIF / JSON / HTML)

    資安工程師、紅隊與 CTF 選手,需要一套有授權邊界把關的自動化滲透引擎

  • 在編輯器與終端機裡獲得即時安全回饋

    VSCode / JetBrains 即時診斷 + Quick Fix,以及基於 Rust + ratatui 的 TUI 工作台與斜線指令

    希望把安全掃描嵌入 IDE、並擁有終端機工作流的開發者

02如何將外掛接入 DeepSeek Harness?

先決條件

  • 核心執行環境需要 Python 3.10+
  • 選用:建置 TUI 的 Rust 工具鏈,以及支援的 IDE(VSCode / JetBrains 2025.2+)

安裝步驟

  1. 01

    安裝 Python 核心 + CLI:`pip install -e .`

  2. 02

    (選用)建置 Rust TUI:`cargo build --manifest-path tui/Cargo.toml`

  3. 03

    執行 `deepsec tui` 啟動終端機工作台,或從 Releases 下載預編譯二進位(如 deepsec-tui-windows.exe)

驗證整合成功

作者未說明

03DSH 整合程度與能力邊界

DSH 整合原生執行環境

以 DeepSeek Harness 外掛形式發布(dsh-plugin / dsh-plugin-market 標籤),並以 DeepSeek 作為 L3 語意程式碼分析的預設 LLM 提供方。

  • Shield — 程式碼安全稽核

    專案目錄或 agent 設定(如 ./src、./agent-config)三層檢測結果(L1 正則/熵、L2 Tree-sitter AST、L3 LLM 語意),支援 SARIF / JSON / HTML 匯出

    L3 語意分析會呼叫外部 LLM API,需要 API Key
  • Spear — 授權滲透測試引擎

    ~/.deepsec/targets/scope.json 白名單內已授權的目標Recon → Explore → Fact → Reflect → Report → PoC 流程,輸出 Markdown / SARIF / JSON / HTML 報告

    只攻擊 scope.json 白名單內的目標,其餘一律拒絕會向已授權目標發起真實網路請求
  • TUI 終端機工作台

    斜線指令,如 /shield scan、/spear run三面板安全工作台(工作區 · 會話紀錄 · 漏洞檢查器),支援 Plan / Agent / YOLO 模式

  • IDE 外掛(VSCode / JetBrains)

    編輯器中開啟的源碼檔案即時診斷、Quick Fix 建議與 Findings 側邊欄

    預設儲存即掃描(deepsec.scanOnSave = true)
  • MCP Server

    Claude Desktop、Cursor 等 MCP 客戶端暴露 Shield 掃描、Spear 偵察與報告產生等工具

04適合誰?何時不該用?

適合

  • 撰寫並交付 AI 生成程式碼的開發者與團隊,需要找出遺漏的安全防護與 AI 典型錯誤
  • 資安工程師、紅隊與 CTF 選手,需要一套有授權邊界把關的自動化滲透引擎
  • 希望把安全掃描嵌入 IDE、並擁有終端機工作流的開發者

不適合

  • Spear 只攻擊 scope.json 中明確列出的目標,其餘一律拒絕,且私有/迴路位址始終被阻擋以防打到內網。只掃描你擁有或已書面授權的資產。
  • L3 語意分析依賴外部 LLM API(預設 DeepSeek),需要 API Key 與連網;離線僅涵蓋 L1 + L2。

05相容性、維護與安全提醒

  • Spear 只攻擊 scope.json 中明確列出的目標,其餘一律拒絕,且私有/迴路位址始終被阻擋以防打到內網。只掃描你擁有或已書面授權的資產。
  • L3 語意分析依賴外部 LLM API(預設 DeepSeek),需要 API Key 與連網;離線僅涵蓋 L1 + L2。
  • TUI 需要 Rust 編譯或下載預編譯二進位;JetBrains 外掛要求 JetBrains 2025.2+;Python 核心需要 Python 3.10+。
2026-07-092026-08-24v0.2.0

MIT · 持續維護中(最新發布 v0.2.0,2026-08-12)

06常見問題

DeepSec 與 DeepSeek Harness 是什麼關係?

DeepSec 以 DeepSeek Harness 外掛形式發布(dsh-plugin / dsh-plugin-market 標籤),並以 DeepSeek 作為 L3 語意分析的預設 LLM 提供方。DeepSeek 開箱即用(provider `deepseek`、base URL `api.deepseek.com/v1`、model `deepseek-chat`)。

使用 DeepSec 需要 DeepSeek API Key 嗎?

僅 L3 語意分析需要。L1(正則/熵)與 L2(Tree-sitter AST)完全離線運作。啟用 L3 需執行 `deepsec config set llm.provider deepseek` 與 `deepsec config set llm.api_key "sk-xxx"`,或匯出 `DEEPSEC_LLM_API_KEY`。

Spear 安全嗎?會不會打到未授權目標?

Spear 由授權白名單把關。只有 scope.json 的 targets 裡列出的目標才會被攻擊,其餘一律拒絕並提示 `target ... is not present in the scope manifest`,私有/迴路位址也保持阻擋。切勿加入你未擁有或缺乏書面授權的資產。

怎麼在 DeepSeek Harness 裡掃描 AI 產生的程式碼?

執行 `deepsec shield scan ./src` 進行離線 L1+L2 掃描;要啟用 LLM 語意檢查則加 `DEEPSEEK_API_KEY=... deepsec shield scan ./src --layer l3`。輸出可產生 SARIF 接入 CI。

支援哪些 IDE 與互動方式?

VSCode 與 JetBrains 2025.2+ 提供即時診斷與 Quick Fix;另有基於 Rust + ratatui 的 TUI 工作台,以及可被 Claude Desktop / Cursor 呼叫的內建 MCP Server。

08資料與來源

  • 作者聲明github.comfff031fc01fb…

    DeepSeek | `api.deepseek.com/v1` | `deepseek-chat`

  • 作者聲明github.comfff031fc01fb…

    交互设计借鉴 DeepSeek-TUI

此頁面根據專案公開文件、儲存庫中繼資料與 DSH Plugins 的結構化解析所產生;最後核實於 2026-08-25。發現錯誤?提交更正。

🏆

最佳 DeepSeek Harness 外掛

從全目錄挑出的 12 個值得優先安裝的外掛,涵蓋各個分類。

DSH Plugins 是獨立的 DeepSeek Harness 外掛市集,與 DeepSeek 官方無關,也不代表官方背書。第三方外掛未經安全稽核,安裝前請審查原始碼。

每週取得最新的 DeepSeek Harness 外掛,絕不濫發。