@gpzhang2001/sharpkit-analysis
v0.2.2
Published
Threat model / coverage / notes / think tools + finish_scan over per-scan mirror stores
Readme
@gpzhang2001/sharpkit-analysis
分析工具集 + finish_scan:threat model、coverage、notes、think 与扫描收尾。
工具
- get/save/amend_threat_model:目标身份归一化(URL/git remote/
.git剥离);save 全量替换(≥400 字符、≤512KB、四个必需 section 小写子串匹配、清空 amendments 并计数);amend 追加(≥80 字符、≤40 条);.state/threat_models.json镜像 - record/update/list_coverage:outcome 归一化(大小写/连字符/空格);ruled_out/not_applicable/needs_follow_up 强制 evidence;(surface, risk_area) 大小写不敏感查重;update 保留 history、surface/risk_area 不可改;evidence 240 字符预览;
.state/coverage.json镜像 - create/list/get/update/delete_note:6 类目、280 字符预览、tags ANY 匹配、created_at 倒序;
.state/notes.json镜像 - think:无存储记录器
- finish_scan:根代理门(Config.allowFinish)、四 section 空串校验(strix 逐条文案)、coverage 摘要(含 needs_follow_up → unresolved_surfaces)、经
pentestReporting服务落最终产物
服务形态
- 提供
pentestAnalysis(coverage/threatModels/notes 镜像 + coverageEntries/outcomeCounts)——reporting 包的 coverage 文档与 SARIF 桥消费 - 注入
pentestReporting(finish_scan 落盘)
todo 说明
复用 dsh 原生 todo:dsh-base 已挂载 @deepseek-ai/dsh-tool-todo(todo_write,含并行进行项配置),覆盖原版 7 个 todo 工具的清单语义,故本包不重复提供。
测试
tests/analysis.test.ts:威胁模型门/流程、coverage 校验/查重/history、notes CRUD、finish_scan 校验与 coverage 摘要(stub reporting)、normalizeTargetIdentity、coverage→SARIF 桥(规则 ID/ outcome→kind/invocation)。
