dsh-plugin-guard
在终端中运行以下命令:
dsh plugin install taxueseek/dsh-plugin-guard
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 终端中输入 dsh plugin install taxueseek/dsh-plugin-guard 即可安装该插件,完整源码地址为 https://github.com/taxueseek/dsh-plugin-guard 。
插件介绍
DeepSeek 插件生态正在快速扩张,但在装一个插件之前,你几乎无法确认它会在后台做什么。dsh-plugin-guard 用纯静态分析的方式给插件加了一道安检门——它只读、只算、只打分,从不执行目标代码。
核心能力分两层。Gate 层提供 plugin_audit(安装前静态审计)和 plugin_verify(安装后哈希与能力锁定),以 100 分为基准按 P0(−40)、P1(−12)、P2(−3)逐项扣分,出现任何 P0 或总分低于 40 即硬性拦截,出现 P1 或低于 75 则给出警告。Clinic 层提供 plugin_peers(本地指纹比对,必要时检索 GitHub topic:dsh-plugin)和 plugin_detox(对危险片段做机械式截断,保留可用部分但不再声称等价重写)。
它刻意划清边界:不做输出脱敏、不做通用 SAST、也不证明一个通过审计的插件绝对安全。它只负责把安装前先过一道关变成一条可以写进 CI 的命令。适合自建 DeepSeek 部署、需要统一团队插件安全基线的管理员,以及习惯本地维护 profile bundle、不愿把插件指纹发到远端的个人用户。
使用场景
- 团队 CI 流水线中安装第三方插件前自动执行静态审计并输出通过/拦截裁决
- 自建 DeepSeek 部署后定期校验已装插件的哈希与能力权限是否发生漂移
- 发现插件内含 curl|bash 或 eval 网络内容等危险组合时快速截断并评估残留逻辑
适合人员
- 自建 DeepSeek 部署、需要为团队统一插件安全基线的管理员
- 希望在 CI 中将插件安装与审计解耦为独立步骤的 DevOps 工程师
- 习惯本地维护 profile bundle、不愿将插件指纹外发至远端服务的个人用户