返回目录

deepsec

维护状态: 活跃

unclecheng-li/deepsec

DeepSec AI 安全攻防平台:Shield 实时审计 AI 生成代码里的幻觉依赖与缺失防护;Spear 用 40+ 技能包把授权渗透测试从侦察自动化到 PoC。

前往 GitHub项目主页
$ dsh plugin add deepsec

330

星标

23

Fork

Python

语言

MIT

许可证

2026-07-09

创建于

2026-08-24

最近推送

MIT 协议的 AI 安全平台(Shield 代码审计 + Spear 授权渗透),以 DeepSeek Harness 原生插件方式接入,并以 DeepSeek 作为语义分析的默认 LLM——离线 L1/L2、API 驱动的 L3,由授权白名单兜底。

DSH 适配

原生运行时

作者声明

安全审计

未审计

最后核验

2026-08-25

许可证

MIT

01它能帮你完成什么?

  • 在 AI 生成的代码上线前做安全审计

    三层检测报告(L1 幻觉包 / 硬编码密钥、L2 SAST、L3 语义漏洞),可导出 SARIF / JSON / HTML / Markdown

    编写并交付 AI 生成代码的开发者与团队,需要发现缺失的安全防护与 AI 典型错误

  • 对自己拥有的目标执行授权、自动化渗透测试

    端到端 Recon → Explore → Fact → Reflect → Report → PoC 流程,输出多种格式报告(Markdown / SARIF / JSON / HTML)

    安全工程师、红队与 CTF 选手,需要一套有授权边界兜底的自动化渗透引擎

  • 在编辑器与终端里获得实时安全反馈

    VSCode / JetBrains 实时诊断 + Quick Fix,以及基于 Rust + ratatui 的 TUI 工作台与斜杠命令

    希望把安全扫描嵌入 IDE、并拥有终端工作流的开发者

02如何接入 DeepSeek Harness?

前置条件

  • 核心运行时需要 Python 3.10+
  • 可选:构建 TUI 的 Rust 工具链,以及支持的 IDE(VSCode / JetBrains 2025.2+)

安装步骤

  1. 01

    安装 Python 核心 + CLI:`pip install -e .`

  2. 02

    (可选)构建 Rust TUI:`cargo build --manifest-path tui/Cargo.toml`

  3. 03

    运行 `deepsec tui` 启动终端工作台,或从 Releases 下载预编译二进制(如 deepsec-tui-windows.exe)

验证接入成功

作者未说明

03DSH 适配与能力边界

DSH 适配原生运行时

以 DeepSeek Harness 插件形式分发(dsh-plugin / dsh-plugin-market 标签),并以 DeepSeek 作为 L3 语义代码分析的默认 LLM 提供方。

  • Shield — 代码安全审计

    项目目录或 agent 配置(如 ./src、./agent-config)三层检测结果(L1 正则/熵、L2 Tree-sitter AST、L3 LLM 语义),支持 SARIF / JSON / HTML 导出

    L3 语义分析会调用外部 LLM API,需要 API Key
  • Spear — 授权渗透测试引擎

    ~/.deepsec/targets/scope.json 白名单内已授权的目标Recon → Explore → Fact → Reflect → Report → PoC 流程,输出 Markdown / SARIF / JSON / HTML 报告

    只攻击 scope.json 白名单内的目标,其余一律拒绝会向已授权目标发起真实网络请求
  • TUI 终端工作台

    斜杠命令,如 /shield scan、/spear run三面板安全工作台(工作区 · 会话记录 · 漏洞检查器),支持 Plan / Agent / YOLO 模式

  • IDE 插件(VSCode / JetBrains)

    编辑器中打开的源文件实时诊断、Quick Fix 建议与 Findings 侧边栏

    默认保存即扫描(deepsec.scanOnSave = true)
  • MCP Server

    Claude Desktop、Cursor 等 MCP 客户端暴露 Shield 扫描、Spear 侦察与报告生成等工具

04适合谁?何时不该用?

适合

  • 编写并交付 AI 生成代码的开发者与团队,需要发现缺失的安全防护与 AI 典型错误
  • 安全工程师、红队与 CTF 选手,需要一套有授权边界兜底的自动化渗透引擎
  • 希望把安全扫描嵌入 IDE、并拥有终端工作流的开发者

不适合

  • Spear 只攻击 scope.json 中明确列出的目标,其余一律拒绝,且私有/回环地址始终被阻止以防打到内网。只扫描你拥有或已书面授权的资产。
  • L3 语义分析依赖外部 LLM API(默认 DeepSeek),需要 API Key 与联网;离线仅覆盖 L1 + L2。

05兼容性、维护与安全提示

  • Spear 只攻击 scope.json 中明确列出的目标,其余一律拒绝,且私有/回环地址始终被阻止以防打到内网。只扫描你拥有或已书面授权的资产。
  • L3 语义分析依赖外部 LLM API(默认 DeepSeek),需要 API Key 与联网;离线仅覆盖 L1 + L2。
  • TUI 需要 Rust 编译或下载预编译二进制;JetBrains 插件要求 JetBrains 2025.2+;Python 核心需要 Python 3.10+。
2026-07-092026-08-24v0.2.0

MIT · 活跃维护中(最新发布 v0.2.0,2026-08-12)

06常见问题

DeepSec 和 DeepSeek Harness 是什么关系?

DeepSec 以 DeepSeek Harness 插件形式发布(dsh-plugin / dsh-plugin-market 标签),并以 DeepSeek 作为 L3 语义分析的默认 LLM 提供方。DeepSeek 开箱即用(provider `deepseek`、base URL `api.deepseek.com/v1`、model `deepseek-chat`)。

使用 DeepSec 需要 DeepSeek API Key 吗?

仅 L3 语义分析需要。L1(正则/熵)和 L2(Tree-sitter AST)完全离线运行。开启 L3 需执行 `deepsec config set llm.provider deepseek` 与 `deepsec config set llm.api_key "sk-xxx"`,或导出 `DEEPSEC_LLM_API_KEY`。

Spear 安全吗?会不会打到未授权目标?

Spear 由授权白名单把关。只有 scope.json 的 targets 里列出的目标才会被攻击,其余一律拒绝并提示 `target ... is not present in the scope manifest`,私有/回环地址也保持阻止。切勿加入你未拥有或缺乏书面授权的资产。

怎么在 DeepSeek Harness 里扫描 AI 生成的代码?

运行 `deepsec shield scan ./src` 进行离线 L1+L2 扫描;要启用 LLM 语义检查则加 `DEEPSEEK_API_KEY=... deepsec shield scan ./src --layer l3`。输出可生成 SARIF 接入 CI。

支持哪些 IDE 与交互方式?

VSCode 与 JetBrains 2025.2+ 提供实时诊断与 Quick Fix;另有基于 Rust + ratatui 的 TUI 工作台,以及可被 Claude Desktop / Cursor 调用的内置 MCP Server。

08数据与来源

  • 作者声明github.comfff031fc01fb…

    DeepSeek | `api.deepseek.com/v1` | `deepseek-chat`

  • 作者声明github.comfff031fc01fb…

    交互设计借鉴 DeepSeek-TUI

页面基于项目公开文档、仓库元数据和 DSH Plugins 的结构化解析生成;最后核验于 2026-08-25。发现错误?提交更正。

🏆

最佳 DeepSeek Harness 插件

从全目录挑出的 12 个值得优先安装的插件,覆盖各个分类。

DSH Plugins 是独立的 DeepSeek Harness 插件市场,与 DeepSeek 官方无关,也不代表官方背书。第三方插件未经安全审计,安装前请审查源码。

每周获取最新的 DeepSeek Harness 插件,绝不滥发。