原生 dsh 渗透测试模式,在 Web UI 中记录并可视化授权任务(目标/发现/资产);基于 sqlite,需要 Node >= 22.5。
DSH 适配
原生运行时
作者声明
安全审计
未审计
最后核验
2026-08-22
许可证
作者未说明
01它能帮你完成什么?
在 DeepSeek Harness 内开展授权的渗透测试:记录目标、探索线索、验证结果,并以可视化呈现攻击链路
目标/事实/发现/资产的会话图谱,外加 Web 标签页:探索链路、漏洞(严重度/步骤/影响资产)、资产,以及 Markdown 报告
开展授权渗透测试、希望 DSH 跟踪并可视化整个过程的安全工程师
02如何接入 DeepSeek Harness?
前置条件
- 运行中的 DeepSeek Harness(含 `dsh` CLI)
- Node.js >= 22.5(用于 node:sqlite 后端)
- PowerShell(安装命令以 Windows 为例)
安装步骤
- 01
$ dsh plugin --profile web add https://github.com/howmp/dsh-pentest/releases/latest/download/dsh-pentest.tar.gz
- 02
或从本地文件:dsh plugin --profile web add file:C:\path\to\dsh-pentest.tar.gz
- 03
重启 dsh,在新会话中选择自动注册的「渗透模式」
验证接入成功
作者未说明
03DSH 适配与能力边界
原生 dsh 插件(web profile)——渗透测试模式:在授权范围内记录目标、探索线索、验证结果,并在 DSH Web UI 中以探索链路、漏洞与资产视图展示。仅用于授权的测试。
渗透测试会话图谱(目标/事实/发现/资产)
pentest_* 工具调用(如 pentest_add_goal、pentest_add_finding)→带边(spawns/yields/derived_from/proves)的确定性会话图谱
Web 可视化标签页(链路/漏洞/资产/报告)
进行中的渗透会话→探索链路图、漏洞列表、资产列表/图、Markdown 报告
04适合谁?何时不该用?
适合
- 开展授权渗透测试、希望 DSH 跟踪并可视化整个过程的安全工程师
不适合
- 只测试你已获授权的目标。`pentest_add_goal` 的 `authorization` 字段记录授权范围用于留痕,但它不是门禁——扫描/利用动作仍受部署沙箱与审批策略约束。
- 渗透记录写入 `$DSH_HOME/storages/pentest-sessions.db`(经 bundle 补丁路由的 sqlite);宿主其它域仍用默认 json 后端。记录按单会话作用域,新的 engagement 需新的 `pentest_add_goal`。
- sqlite 后端使用 Node.js `node:sqlite`,因此宿主运行时需 Node.js >= 22.5。Web 图每个会话保留最新 200 个节点/资产/边(最旧的被逐出);完整记录以 pentest_state / pentest_report 为准。
05兼容性、维护与安全提示
- 只测试你已获授权的目标。`pentest_add_goal` 的 `authorization` 字段记录授权范围用于留痕,但它不是门禁——扫描/利用动作仍受部署沙箱与审批策略约束。
- 渗透记录写入 `$DSH_HOME/storages/pentest-sessions.db`(经 bundle 补丁路由的 sqlite);宿主其它域仍用默认 json 后端。记录按单会话作用域,新的 engagement 需新的 `pentest_add_goal`。
- sqlite 后端使用 Node.js `node:sqlite`,因此宿主运行时需 Node.js >= 22.5。Web 图每个会话保留最新 200 个节点/资产/边(最旧的被逐出);完整记录以 pentest_state / pentest_report 为准。
元数据未声明许可证 - 预发布(v0.1.0-rc.24,2026-08-20)
06常见问题
这仅用于授权的测试吗?
是。只测试你已获授权的目标。`pentest_add_goal` 的 `authorization` 字段记录授权范围用于审计,但不是门禁——扫描/利用仍遵循你的沙箱与审批策略。
记录存储在哪里?
记录在 `$DSH_HOME/storages/pentest-sessions.db`(sqlite,经 bundle 补丁路由)。宿主其它存储域仍用默认 json 后端。
需要哪个 Node 版本?
Node.js >= 22.5,因为 sqlite 后端使用内置的 `node:sqlite` 模块。
如何安装?
直接安装 Release 资产:`dsh plugin --profile web add https://github.com/howmp/dsh-pentest/releases/latest/download/dsh-pentest.tar.gz`,重启 dsh,再在新会话中选择自动注册的「渗透模式」。
07相关的 DSH 工作流
dsh-plugin-radar
作者 adamplatin123
DSH Plugin Radar — 开源可自部署的 DSH 插件生态雷达:自动发现 15900+ 候选、k8s 运行级实测管线;自动索引可用Plugin List
picgo-core
作者 picgo
强大的图片上传引擎,同时支持 CLI 与 API。
helloagents
作者 hellowind777
一个自主的高级智能伙伴,不仅分析问题,更持续工作直到完成实现和验证。
dsh-purge
作者 yujunzhixue
DeepSeek Harness 破甲:让所有模型都能破甲,不同模型可换不同提示词;默认提示词面向国模「小码酱」。Jailbreak for every model — swap prompts per model. 求 Star 收藏 ⭐
08数据与来源
dsh plugin --profile web add https://github.com/howmp/dsh-pentest/releases/latest/download/dsh-pentest.tar.gz
重启 dsh 后,在新会话中选择自动注册的「渗透模式」。
渗透记录写入 `$DSH_HOME/storages/pentest-sessions.db`(sqlite,经 bundle 补丁路由)。
只测试有授权的目标。`pentest_add_goal` 的 `authorization` 参数可填写授权说明
运行时要求:sqlite 后端使用 Node.js `node:sqlite`,宿主运行时需 Node.js >= 22.5。
本目录是自包含 bundle 包(`@howmp/dsh-pentest`):宿主插件、Web 界面和 sqlite 后端通过包内 `exports` 一同分发。
页面基于项目公开文档、仓库元数据和 DSH Plugins 的结构化解析生成;最后核验于 2026-08-22。发现错误?提交更正。
最佳 DeepSeek Harness 插件
从全目录挑出的 12 个值得优先安装的插件,覆盖各个分类。
