コミュニティディレクトリのプレビューDeepSeek Harnessは開発者向けプレビュー版です

観測できたことだけを記載

プラグインのセキュリティシグナル

各レコードは、ソースで実際に観測された内容と、当レジストリが実行しない検査とを区別します。検出ゼロは安全の保証ではなく、ある一つのリビジョンで静的ルールに該当しなかったという意味です。

インストール時スクリプトが最重要な理由

Git 経由で導入するパッケージは、インストール中に preinstall・install・postinstall・prepare を実行することがあります。これらはエージェントのサンドボックス外で、利用者が中身を確認する前に動きます。そのため無害に見えても、存在自体を高深刻度として報告します。

スキャナーが確認する項目

インストール時スクリプト

ルートの package.json にある、導入時に実行される npm ライフサイクルフック。

危険なシェル操作

再帰的削除、ダウンロードのシェルへの直接パイプ、権限の緩和、権限昇格。

認証情報へのアクセス

SSH 鍵・.env ファイル・キーチェーン、トークンや秘密鍵を含む環境変数の読み取り。

難読化

eval、Function コンストラクタ、長い base64 ペイロード、動的なサブプロセス実行。

外部への通信

GitHub・npm など一般的な基盤以外のホストへのハードコードされたリクエスト。

当レジストリが実行しない検査

これらは空欄にせず「未実行」と明示します。結果がないことを合格と取り違えないためです。

インストールテスト

パッケージを導入しないため、導入結果は主張しません。

ランタイム検証

プラグインを実行せず、挙動も観測しません。

脆弱性アドバイザリ照合

公開済みのアドバイザリを独自に確認していません。

依存関係スキャン

依存ツリーの解決も監査も行いません。

1 つのリビジョンに対する 1 回の読み取り

各結果は特定のコミットに紐づきます。リポジトリはスキャン直後に変わり得ますし、静的検査の合格は実行時の挙動を何も保証しません。ソースを確認し、コミットを固定し、使い捨てプロファイルで試してください。