dsh-sandbox-micro
在终端中运行以下命令:
dsh plugin install omdsh-dev/dsh-sandbox-micro
将以下提示词粘贴到 DeepSeek Harness 对话框中:
请在 DeepSeek Harness 中运行安装命令以启用此插件,源码地址为 https://github.com/omdsh-dev/dsh-sandbox-micro。
插件介绍
在处理模型生成的不可信命令时,传统 shell 执行方式常面临宿主环境注入的安全隐患,尤其是在 Windows 平台通过 cmd.exe 转发参数时极易引发解析错误或安全漏洞。dsh-sandbox-micro 插件通过引入基于 microsandbox 的 Linux 微虚拟机,彻底解决了这一隔离性问题。它直接运行内置的 Node shim 执行器,而非依赖宿主 shell 包装,确保了命令在严格的隔离环境中以原始形式执行。该方案不仅支持内存限制、超时控制及网络访问策略,还通过 Fail-Closed 机制在未满足前置条件时拒绝运行,为代码生成与自动化任务提供了坚不可摧的安全屏障。
对于需要高安全标准或处理复杂工作流的开发者而言,这个插件提供了灵活且强大的沙箱能力。它保留了 ctx.sandbox 的无缝接口,同时通过 ctx.shell 将微虚拟机环境暴露给模型,支持从只读挂载到完全隔离等多种策略。内置的 Debian 镜像和配置选项使得快速部署和调试成为可能,让用户能够放心地执行自动化脚本、代码分析或构建任务。
使用场景
- 安全执行模型生成的不可信命令
- 在隔离的 Debian 环境中运行自动化脚本
- 验证代码生成逻辑的安全性
适合人员
- 需要安全执行 AI 生成代码的开发者
- 管理自动化工作流的企业架构师
- 关注容器隔离安全的研究人员