DSH Plugins
返回列表
🧩

dsh-secret-paste

admin-security 更新于 2026.08.20

在终端中运行以下命令:

dsh plugin install zhujiaqi/dsh-secret-paste

将以下提示词粘贴到 DeepSeek Harness 对话框中:

前往 https://github.com/zhujiaqi/dsh-secret-paste 查看文档,在终端执行 `dsh plugin install zhujiaqi/dsh-secret-paste` 即可在 DeepSeek Harness 中安装该插件。

插件介绍

你在聊天框里随手粘一把 API Key 或 Token,它便原封不动地流进模型上下文、写入会话日志、留在转录记录里——这正是密钥最不该出现的地方。dsh-secret-paste 针对这一日常风险,在粘贴的瞬间完成拦截:检测引擎识别出凭据后,将真实值写入本地 0600 权限的凭证文件,并在草稿中用 [secret:PASTE_N] 占位符替换。此后,消息、会话历史、转录中出现的永远只是占位符,明文仅存在于当前标签页内存与凭证文件两处。

检测策略刻意保守而非激进。基于 gitleaks 与 TruffleHog 衍生的 1100 余条规则,插件将命中分为两档:高置信度凭据(ghp_、sk-proj-、JWT 等)立即自动隐藏并显示可撤销芯片;中置信度匹配(如 Bearer 前缀)则弹出确认气泡,由你决定是否隐藏。对于识别器无法归类的格式,插件从不猜测,而是提供手动标记入口,由用户显式声明。模型侧可通过 secret_resolve 工具按需取回真实值,工具描述同时明确禁止其将值回显、写入文件或命令参数,进一步降低泄漏面。

如果你日常在 DeepSeek Harness Web 中频繁处理 Token、API Key、JWT 或其他敏感凭据,又不希望它们以明文形式散落在对话记录和模型上下文中,这个插件提供了一个零额外服务端路由的本地防护层。

使用场景

  • 在聊天框中粘贴 API Key 或 Token 时自动将其替换为占位符,明文不再进入消息与会话历史
  • 对 Bearer Token 等中置信度凭据弹出确认气泡,由用户决定是否隐藏存储
  • 模型需要凭据时通过 secret_resolve 工具按需取回真实值,且被明确禁止回显或写入文件

适合人员

  • 日常在 DeepSeek Harness Web 中粘贴和处理 API Key、Token 的开发者
  • 需要防止敏感凭据泄漏进会话日志或模型上下文的安全敏感用户
  • 在 CI 或 AI 代理流程中频繁操作凭据的团队