DSH Plugins
返回列表
🧩

keyringseam

admin-security 更新于 2026.08.25

在终端中运行以下命令:

dsh plugin install fieldnote-ops/keyringseam

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在终端中运行 dsh plugin install fieldnote-ops/keyringseam 即可安装该插件,开源地址为 https://github.com/fieldnote-ops/keyringseam 。

插件介绍

在 macOS 上为 DeepSeek Harness 管理 API 密钥和令牌时,传统做法依赖明文 .env 文件或沙箱宽松的命令行助手,使得同用户读取、进程参数泄露或二进制拷贝都能窃取凭据。KeyringSeam 用经过 Developer ID 签名并获 Apple 公证的 Broker 应用取代了旧的基于文件的钥匙串助手,将托管密钥写入私有数据保护钥匙串访问组,从根本上封堵了同用户绕过读取和 argv 暴露这两类存储层威胁。

Broker 通过匿名管道与宿主进程通信,子进程环境完全清空且不接收任何包含密钥的命令行参数。每一次 get、set 或 unset 操作都会触发显式的设备所有者身份认证;取消、超时、权限缺失或签名无效一律返回错误,不存在明文回退或旧助手兜底路径。通用二进制同时包含 Apple Silicon 与 Intel 切片,消费端机器无需安装 Swift 工具链、Xcode 或命令行开发者工具即可运行,并已通过加固运行时、安全时间戳、公证固钉及 Gatekeeper 隔离启动等全套校验。

KeyringSeam 适合在 macOS 上运行 DeepSeek Harness、希望将密钥从 .env 文件或共享钥匙串条目迁移到每次操作都要求 Touch ID 或密码确认的更强边界的用户。项目由 FIELD NOTE 独立维护,采用 MIT 许可,与 DeepSeek 及 Apple 均无隶属或背书关系。

使用场景

  • 将 Harness API 密钥从 .env 文件迁移到需 Touch ID 确认的私有钥匙串条目
  • 阻止同用户进程通过 security 命令或 Security.framework 读取托管密钥
  • 在无 Xcode 和 Swift 工具链的 macOS 13+ 机器上安全加载 Harness 凭据

适合人员

  • 在 macOS 上运行 DeepSeek Harness 并管理 API 密钥的开发者
  • 对凭据存储安全有较高要求、希望每次操作都需设备认证的组织管理员
  • 需要同时支持 Apple Silicon 与 Intel Mac 的跨平台 Harness 用户