keyringseam
在终端中运行以下命令:
dsh plugin install fieldnote-ops/keyringseam
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在终端中运行 dsh plugin install fieldnote-ops/keyringseam 即可安装该插件,开源地址为 https://github.com/fieldnote-ops/keyringseam 。
插件介绍
在 macOS 上为 DeepSeek Harness 管理 API 密钥和令牌时,传统做法依赖明文 .env 文件或沙箱宽松的命令行助手,使得同用户读取、进程参数泄露或二进制拷贝都能窃取凭据。KeyringSeam 用经过 Developer ID 签名并获 Apple 公证的 Broker 应用取代了旧的基于文件的钥匙串助手,将托管密钥写入私有数据保护钥匙串访问组,从根本上封堵了同用户绕过读取和 argv 暴露这两类存储层威胁。
Broker 通过匿名管道与宿主进程通信,子进程环境完全清空且不接收任何包含密钥的命令行参数。每一次 get、set 或 unset 操作都会触发显式的设备所有者身份认证;取消、超时、权限缺失或签名无效一律返回错误,不存在明文回退或旧助手兜底路径。通用二进制同时包含 Apple Silicon 与 Intel 切片,消费端机器无需安装 Swift 工具链、Xcode 或命令行开发者工具即可运行,并已通过加固运行时、安全时间戳、公证固钉及 Gatekeeper 隔离启动等全套校验。
KeyringSeam 适合在 macOS 上运行 DeepSeek Harness、希望将密钥从 .env 文件或共享钥匙串条目迁移到每次操作都要求 Touch ID 或密码确认的更强边界的用户。项目由 FIELD NOTE 独立维护,采用 MIT 许可,与 DeepSeek 及 Apple 均无隶属或背书关系。
使用场景
- 将 Harness API 密钥从 .env 文件迁移到需 Touch ID 确认的私有钥匙串条目
- 阻止同用户进程通过 security 命令或 Security.framework 读取托管密钥
- 在无 Xcode 和 Swift 工具链的 macOS 13+ 机器上安全加载 Harness 凭据
适合人员
- 在 macOS 上运行 DeepSeek Harness 并管理 API 密钥的开发者
- 对凭据存储安全有较高要求、希望每次操作都需设备认证的组织管理员
- 需要同时支持 Apple Silicon 与 Intel Mac 的跨平台 Harness 用户