返回目录

dsh-pentest

编辑精选维护状态: 活跃

howmp/dsh-pentest

面向 DeepSeek Harness(dsh)的渗透测试模式 @CloverSecLabs

前往 GitHub
$ dsh plugin --profile web add https://github.com/howmp/dsh-pentest/releases/latest/download/dsh-pentest.tar.gz

440

星标

54

Fork

JavaScript

语言

2026-08-15

创建于

2026-09-11

最近推送

原生 dsh 渗透测试模式,在 Web UI 中记录并可视化授权任务(目标/发现/资产);基于 sqlite,需要 Node >= 22.5。

DSH 适配

原生运行时

作者声明

安全审计

未审计

最后核验

2026-08-22

许可证

作者未说明

01它能帮你完成什么?

  • 在 DeepSeek Harness 内开展授权的渗透测试:记录目标、探索线索、验证结果,并以可视化呈现攻击链路

    目标/事实/发现/资产的会话图谱,外加 Web 标签页:探索链路、漏洞(严重度/步骤/影响资产)、资产,以及 Markdown 报告

    开展授权渗透测试、希望 DSH 跟踪并可视化整个过程的安全工程师

02如何接入 DeepSeek Harness?

前置条件

  • 运行中的 DeepSeek Harness(含 `dsh` CLI)
  • Node.js >= 22.5(用于 node:sqlite 后端)
  • PowerShell(安装命令以 Windows 为例)

安装步骤

  1. 01

    $ dsh plugin --profile web add https://github.com/howmp/dsh-pentest/releases/latest/download/dsh-pentest.tar.gz

  2. 02

    或从本地文件:dsh plugin --profile web add file:C:\path\to\dsh-pentest.tar.gz

  3. 03

    重启 dsh,在新会话中选择自动注册的「渗透模式」

验证接入成功

作者未说明

03DSH 适配与能力边界

DSH 适配原生运行时

原生 dsh 插件(web profile)——渗透测试模式:在授权范围内记录目标、探索线索、验证结果,并在 DSH Web UI 中以探索链路、漏洞与资产视图展示。仅用于授权的测试。

04适合谁?何时不该用?

适合

  • 开展授权渗透测试、希望 DSH 跟踪并可视化整个过程的安全工程师

不适合

  • 只测试你已获授权的目标。`pentest_add_goal` 的 `authorization` 字段记录授权范围用于留痕,但它不是门禁——扫描/利用动作仍受部署沙箱与审批策略约束。
  • 渗透记录写入 `$DSH_HOME/storages/pentest-sessions.db`(经 bundle 补丁路由的 sqlite);宿主其它域仍用默认 json 后端。记录按单会话作用域,新的 engagement 需新的 `pentest_add_goal`。
  • sqlite 后端使用 Node.js `node:sqlite`,因此宿主运行时需 Node.js >= 22.5。Web 图每个会话保留最新 200 个节点/资产/边(最旧的被逐出);完整记录以 pentest_state / pentest_report 为准。

05兼容性、维护与安全提示

  • 只测试你已获授权的目标。`pentest_add_goal` 的 `authorization` 字段记录授权范围用于留痕,但它不是门禁——扫描/利用动作仍受部署沙箱与审批策略约束。
  • 渗透记录写入 `$DSH_HOME/storages/pentest-sessions.db`(经 bundle 补丁路由的 sqlite);宿主其它域仍用默认 json 后端。记录按单会话作用域,新的 engagement 需新的 `pentest_add_goal`。
  • sqlite 后端使用 Node.js `node:sqlite`,因此宿主运行时需 Node.js >= 22.5。Web 图每个会话保留最新 200 个节点/资产/边(最旧的被逐出);完整记录以 pentest_state / pentest_report 为准。
2026-08-152026-08-20v0.1.0-rc.24

元数据未声明许可证 - 预发布(v0.1.0-rc.24,2026-08-20)

06常见问题

这仅用于授权的测试吗?

是。只测试你已获授权的目标。`pentest_add_goal` 的 `authorization` 字段记录授权范围用于审计,但不是门禁——扫描/利用仍遵循你的沙箱与审批策略。

记录存储在哪里?

记录在 `$DSH_HOME/storages/pentest-sessions.db`(sqlite,经 bundle 补丁路由)。宿主其它存储域仍用默认 json 后端。

需要哪个 Node 版本?

Node.js >= 22.5,因为 sqlite 后端使用内置的 `node:sqlite` 模块。

如何安装?

直接安装 Release 资产:`dsh plugin --profile web add https://github.com/howmp/dsh-pentest/releases/latest/download/dsh-pentest.tar.gz`,重启 dsh,再在新会话中选择自动注册的「渗透模式」。

08数据与来源

  • 作者声明github.com6ec87675cc88…

    dsh plugin --profile web add https://github.com/howmp/dsh-pentest/releases/latest/download/dsh-pentest.tar.gz

  • 作者声明github.com6ec87675cc88…

    重启 dsh 后,在新会话中选择自动注册的「渗透模式」。

  • 作者声明github.com6ec87675cc88…

    渗透记录写入 `$DSH_HOME/storages/pentest-sessions.db`(sqlite,经 bundle 补丁路由)。

  • 作者声明github.com6ec87675cc88…

    只测试有授权的目标。`pentest_add_goal` 的 `authorization` 参数可填写授权说明

  • 作者声明github.com6ec87675cc88…

    运行时要求:sqlite 后端使用 Node.js `node:sqlite`,宿主运行时需 Node.js >= 22.5。

  • 作者声明github.com6ec87675cc88…

    本目录是自包含 bundle 包(`@howmp/dsh-pentest`):宿主插件、Web 界面和 sqlite 后端通过包内 `exports` 一同分发。

页面基于项目公开文档、仓库元数据和 DSH Plugins 的结构化解析生成;最后核验于 2026-08-22。发现错误?提交更正。

🏆

最佳 DeepSeek Harness 插件

从全目录挑出的 12 个值得优先安装的插件,覆盖各个分类。

DSH Plugins 是独立的 DeepSeek Harness 插件市场,与 DeepSeek 官方无关,也不代表官方背书。第三方插件未经安全审计,安装前请审查源码。

每周获取最新的 DeepSeek Harness 插件,绝不滥发。