D
dsh-secret-scan
v0.1.0 · 1 天前发布
敏感信息扫描:递归扫描代码库中的泄露密钥/令牌/私钥/硬编码密码,输出去敏感化的位置与严重级,提交前自查安全
README
dsh-secret-scan · 敏感信息扫描
递归扫描代码库中的敏感信息泄露(AWS/GitHub/OpenAI/npm/Stripe/Google/Slack 密钥、JWT、私钥、硬编码密码等),输出去敏感化的位置与严重级。纯 Node 实现,无网络、无外部服务,绝不回显明文密钥。
提供的工具
| 工具 | 作用 |
|---|---|
| secret_scan | 扫描目录,返回「文件 + 行号 + 类型 + 严重级」的敏感信息清单 |
安装
bash
dsh plugin add dsh-secret-scan
安装后在 profile 的 package.json 的 dsh.profile.bundles 中加入 "dsh-secret-scan"。
用法示例
提交前帮我扫一下项目里有没有泄露的密钥
→ 调用 secret_scan(root="/workspace")
识别范围
AWS Access/Secret Key、GitHub Token、OpenAI Key、npm Token、Stripe Live Key、Google API Key、Slack Token、JWT、PEM 私钥、硬编码密码、通用 API Key/Token 等。
说明
node_modules、.git、dist、build、二进制/图片/压缩包、lock 文件等。版本兼容矩阵
| DSH 版本 | 状态 | 说明 |
|---|---|---|
dsh@0.1.0-rc.6 | ✅ 兼容 | cordis patch ✅ |
dsh@0.1.0 | ✅ 兼容 | 标准 patch ✅ |
dsh@0.2.0 | ⚠️ 待验证 | 待实测(API 可能在变) |
dsh@0.3.0+ | ❓ 未知 | 尚未发布 |
💡 兼容矩阵每周末自动跑实测,欢迎 PR 修正
元数据
- License
- MIT
- npm
- dsh-secret-scan
- Repo
- —
- Engines
{}- Weekly DL
- 0
- Monthly DL
- 0
- dsh.bundle
{"bundle":{"patch":"./cordis.patch.yml"}}