Releases: a903067276-rgb/dsh-perm-guard
Releases · a903067276-rgb/dsh-perm-guard
Release list
dsh-perm-guard v0.1.1 — 安全修复
安全修复(信任边界穿越漏洞)
awesome-dsh-plugin 列表评审发现:inTrust() 纯字符串前缀匹配,攻击路径
/trust/../../../etc/cron.d/x 可穿越信任边界被自动放行;信任目录内指向外部的
符号链接同样可绕过。调用方为 LLM(可能执行注入指令),该漏洞反转了安全保证。
修复
- 路径双侧规范化后比较:
resolve(折叠../)+realpathSync(解析符号链接)+
~展开;目标尚不存在时回退 resolve(新建文件不受影响) - bash 目标与 fs 工具目标:规范化后再查受保护路径(标准 + 激进双路径)
- 单测 7/7:穿越攻击 / 正常工作区 / 新建文件 / 兄弟目录 / ~ 展开 / symlink
升级
dsh plugin --profile web update dsh-perm-guard重启 dsh web。
dsh-perm-guard v0.1.0 — Auto 自动审批中间档
Auto 自动审批(中间档权限)
介于 workspace-write(弹窗多)与 danger-full-access(权限高)之间的第三档:
常规操作(跨目录编辑 / git commit / 构建)自动放行,破坏性操作(删除 / 磁盘 / 提权 / curl|sh)一律人工确认。
特性
- 双模式:标准(信任目录内自动)/ 激进(位置不限,只拦破坏性)
- 11 类别三态开关(自动/人工/拒绝),默认=用户习惯
- 命令级防火墙(tools/pre-execute 提前拦截危险类别)
- 审计(放行/转人工/拒绝 + 时间 + 命令摘要)
- 配置持久化 ~/.dsh/perm-guard.json,零宿主依赖
- 覆盖 DSH 全部审批入口:bash / pwsh / write / edit
安装
dsh plugin --profile web add "github:a903067276-rgb/dsh-perm-guard#main"重启 dsh web 生效。