Skills Plugins MCP Prompt Model 导航 博客 资讯 我的中心
安全与权限 #dsh-plugin

dsh-code-scan

DSH 插件:为 Agent 增加 code_scan 工具,用 semgrep 扫描代码并输出按文件/行号/严重级别分组的中文报告。

xiaohuang-zaianlian @xiaohuang-zaianlian ⬇ 1 ★ 1 main

安装

dsh plugin --profile web add github:xiaohuang-zaianlian/dsh-code-scan
下载安装清单

需要可复现安装时,可在仓库后追加 #commit 固定提交。

DSH 插件:为 Agent 增加 code_scan 工具,用 semgrep 扫描代码并输出按文件/行号/严重级别分组的中文报告。

该插件未提供要点说明,请参考仓库 README。

dsh-plugin
  1. 安装并启动 DeepSeek Harness:npx @deepseek-ai/dsh web
  2. 在终端执行上面的安装命令(CLI 会解析插件并核验来源)
  3. 用 dsh plugins list 确认已安装,必要时重启 Harness 生效

插件以当前 dsh 进程的权限运行,安装时可能执行代码。请先通读仓库源码与许可证,确认无破坏性命令与越权访问;本站只做索引,不对第三方插件安全性作担保。

代码仓库github.com/xiaohuang-zaianlian/dsh-code-scan
许可证MIT
主要语言main
下载量1
GitHub 星标1
最近推送2026-08-17
收录日期2026-09-19
分类安全与权限

事实信息来自公开插件目录快照(2026-10-03),介绍文案由本站再加工。

以下为插件仓库 README 全文(原始内容,由公开目录抓取整理)。

# dsh-code-scan

给 [DeepSeek Harness](https://github.com/deepseek-ai/deepseek-harness)(DSH)的 Agent 增加 `code_scan` 工具:对指定目录运行 [semgrep](https://semgrep.dev) 代码安全扫描,输出按文件、行号、严重级别分组的中文 Markdown 报告。

## 功能

- 单个工具 `code_scan`,传入目录路径即可扫描。
- 报告按文件分组,含行号和严重级别(ERROR / WARNING / INFO)。
- 结果按严重级别优先排序,默认最多显示 200 条,避免撑爆 Agent 上下文。
- 未安装 semgrep 时返回友好的中文提示,不会崩溃。

## 安装前提

本机需安装 semgrep,并保证 `semgrep` 命令在 PATH 上。Windows 建议用独立虚拟环境安装,避免污染其他 Python 环境:

```powershell
python -m venv C:\Users\<你>\semgrep-venv
C:\Users\<你>\semgrep-venv\Scripts\pip install semgrep
# 把 C:\Users\<你>\semgrep-venv\Scripts 加入用户 PATH
```

## 安装插件

```sh
dsh plugin --profile web add dsh-code-scan
```

安装完成后重启 dsh web 生效。

## 使用

在 DSH 对话中让 Agent 扫描某个目录,例如:

> 用 code_scan 工具扫描 C:\path\to\your\project

报告示例:

```markdown
# semgrep 扫描报告

- 扫描目录:`C:\...\demo`
- 发现问题:共 4 处(ERROR 2 / WARNING 2 / INFO 0)

## C:\...\app.py(2 处)

- [ERROR] 第 8 行 · 规则 `...sqlalchemy-execute-raw-query`:Avoiding SQL string concatenation...
- [WARNING] 第 18 行 · 规则 `...eval-detected`:Detected the use of eval()...
```

## 工作原理

1. 调用 `semgrep scan --json <目录>`。
2. 解析 JSON,提取文件、行号、严重级别、规则 id、描述。
3. 按严重级别优先排序,并截断到上限条数。
4. 生成中文 Markdown 报告返回给 Agent。

## License

[MIT](./LICENSE)

数据来源:公开的 DeepSeek Harness 插件目录与各插件 GitHub 仓库。本站为独立第三方目录,与 DeepSeek、幻方(High-Flyer)及插件作者均无隶属或背书关系。

每日精选 Skill 推荐,免费送到你邮箱

输入邮箱,每天接收一个精选 AI Agent 技能推荐。完全免费,持续更新。

提交后我们会发送一封确认邮件,点击邮件里的链接才会开始收信。

完全免费,取消任意时间。我们不会发送垃圾邮件。