DeepSeek Agent
插件市场其他插件dsh-pentest
DEEPSEEK HARNESS PLUGIN

dsh-pentest

面向 DeepSeek Harness(dsh)的渗透测试模式 @CloverSecLabs

插件介绍

面向 DeepSeek Harness(dsh)的渗透测试模式 @CloverSecLabs

deepseek-harnessdsh-plugindsh-pluginspentest

项目详情摘要

dsh-pentest — DSH 渗透测试模式 面向 DeepSeek Harness(dsh)的渗透测试模式: 在授权范围内记录目标、探索线索、验证结果、资产与漏洞,并在 Web 中以探索链路、漏洞和资产视图展示。 本目录是自包含 bundle 包(`@howmp/dsh-pentest`):宿主插件、Web 界面和 sqlite 后端通过包内 `exports` 一同分发。Release 资产可直接由 `dsh plugin add` 安装。 安装 从 Release URL 安装 或下载后从本地文件安装 重启 dsh 后,在新会话中选择自动注册的「渗透模式」。 界面预览 模式选择 对话与执行 探索链路 漏洞视图 资产视图 测试报告 架构速览 **领域模型**(`src/dsh-pentest/src/spec.ts`):storage domain `pentest`(version 2)——`goals` / `intents` / `facts` / `findings` / `assets` / `edges` 六张表。边即链路词汇:`spawns`(goal→intent)、`yields`(intent→fact)、 `derived_from`(fact→intent)、`proves`(intent→finding),资产关系用 `parent`(asset→asset)。finding 必填 `reproducibleSteps`(至少一条)。 **确定性 id**(`store.ts`):节点/边 id 为 ` - `(按会话计数,goal 重置后归零)——工具返回 id 供模型 跨调用引用,会话投影从日志纯重放同一张图。 **工具**(`tools.ts`):`pentest_submit`(子 agent 直写指定父 intent)/ `pentest_add_goal`(重置整图)/ `pentest_add_intent`(恰好一个锚点)/ `pentest_add_fact` / `pentest_add_finding`(步骤必填,可关联影响资产)/ `pentest_add_asset`(可选 parentId, 空字符串视为根资产)/ `pentest_state` / `pentest_graph` / `pentest_report`。 **会话投影**(`projection.ts`):折叠已日志化的 `pentest_*` 调用为 `{ goal, nodes, assets, edges, counts }`, 镜像 store 的引用拒绝;上限各 200。另注册逐会话的 `pentestMounted` 标记单元:当该会话自身日志证明组合 挂载了本插件(请求头组装出 `pentest_*` 工具 / 已记录调用 / 子 agent 委派提交)时置真,供 Web 标签页判定。 **Web 标签页**(`src/dsh-client-ui-pentest`):按会话注册(当前会话或列表祖先链命中 `pentest` 预设名、 `pentest-*` 复制预设名,或该会话带 `pentestMounted` 标记即显示;无证据的会话隐藏);四个子标签——探索链路 (@xyflow/react 图,边带关系胶囊:意图链/产出/推导自/证实)、漏洞(严重度/描述/可复现步骤/影响资产)、 资产(列表/图两种模式)、报告(Markdown 渲染、复制与保存)。 **协议**(`instructions.ts`):系统提示词段 `pentest:protocol`(order 50),沿链路推进、子 agent 通过 `pentest_submit` 直写父 intent、资产先父后子、与用户交互一律中文。 已知边界 **数据库**:渗透记录写入 `$DSH_HOME/storages/pentest-sessions.db`(sqlite,经 bundle 补丁路由)。 宿主其它域的存储不受影响(仍为宿主默认 json 后端)。 **授权**:只测试有授权的目标。`pentest_add_goal` 的 `authorization` 参数可填写授权说明(授权对象 / 书面许可引用),会写入状

摘自项目公开 README,可能随上游仓库更新。

安装方法

建议先在测试 Profile 中安装,并检查权限、安装脚本和依赖。

npx -p @deepseek-ai/dsh dsh plugin --profile web add github:howmp/dsh-pentest

使用前检查

  • 确认项目符合 DSH bundle 规范,而不只是相关仓库。
  • 阅读许可证和安装脚本,检查网络、文件及执行权限。
  • 备份配置,并确保插件能够安全卸载或回滚。