DSH Plugins
返回列表
🧩

dsh-plugin-gate

admin-security 更新于 2026.08.25

在终端中运行以下命令:

dsh plugin install 863683348/dsh-plugin-gate

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install 863683348/dsh-plugin-gate 即可安装该插件,源码地址为 https://github.com/863683348/dsh-plugin-gate

插件介绍

插件市场在快速扩张,恶意代码混入第三方项目已不是假设而是时间问题。dsh-plugin-gate 在 dsh plugin add 真正执行之前补上安全缺口:对插件源码(本地目录或 npm tarball)进行一次只读静态扫描,全程不执行被扫代码、不写任何文件,扫描本身不引入新的攻击面。

扫描器覆盖六大领域共 60 条签名规则(31 高 / 24 中 / 5 低):npm 生命周期脚本与 shell 调用、eval / base64 / 字符数组等混淆手段、凭据环境变量读取与系统路径写入、外部网络回调与云元数据端点、硬编码 API 密钥与私钥块、基于精确版本号的 Google OSV 依赖漏洞查询。判定结果分为 BLOCK、WARN、PASS 三档,并具备上下文感知降级——注释、文档示例、RegExp#exec 误报会被自动降低级别,密钥与 webhook 即使在注释中也会被标记。数据保护方面,内置 gate_guard 拦截 12 类破坏性命令模式(rm -rf、format、dd 写块设备、mkfs 等)以及工作区边界检查:设备级破坏直接 BLOCK,递归强制删除关键文件触发 WARN 并要求确认目标,其余放行。

适合日常组装、调试和发布 DeepSeek Harness 插件栈的开发者与团队管理员。如果你希望「装之前先扫一眼」成为默认习惯,或需要一道轻量护栏防止代理的误操作摧毁工作区与记忆存储,这个插件就是那道薄而足够的门。它不会捕获零日恶意代码,也会偶尔误报无辜代码——README 对此有明确说明。把每个 BLOCK 和 WARN 当作与维护者的对话而非自动判决,你就能在风险最高的那个瞬间——「发现插件」到「它正在运行」之间——获得务实、低噪音的保护层。

使用场景

  • 安装第三方插件前对源码进行恶意模式静态扫描
  • 拦截 rm -rf 等破坏性命令并强制确认工作区边界
  • 通过 Google OSV 审计插件精确版本依赖的已知漏洞

适合人员

  • 日常组装和调试 DeepSeek Harness 插件栈的开发者
  • 管理团队代理工作区的安全管理员
  • 安装第三方插件前希望多一层安全审查的终端用户