DSH Plugins
返回列表
🧩

dsh-plugin-guard

admin-security 更新于 2026.08.25

在终端中运行以下命令:

dsh plugin install taxueseek/dsh-plugin-guard

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 终端中输入 dsh plugin install taxueseek/dsh-plugin-guard 即可安装该插件,完整源码地址为 https://github.com/taxueseek/dsh-plugin-guard 。

插件介绍

DeepSeek 插件生态正在快速扩张,但在装一个插件之前,你几乎无法确认它会在后台做什么。dsh-plugin-guard 用纯静态分析的方式给插件加了一道安检门——它只读、只算、只打分,从不执行目标代码。

核心能力分两层。Gate 层提供 plugin_audit(安装前静态审计)和 plugin_verify(安装后哈希与能力锁定),以 100 分为基准按 P0(−40)、P1(−12)、P2(−3)逐项扣分,出现任何 P0 或总分低于 40 即硬性拦截,出现 P1 或低于 75 则给出警告。Clinic 层提供 plugin_peers(本地指纹比对,必要时检索 GitHub topic:dsh-plugin)和 plugin_detox(对危险片段做机械式截断,保留可用部分但不再声称等价重写)。

它刻意划清边界:不做输出脱敏、不做通用 SAST、也不证明一个通过审计的插件绝对安全。它只负责把安装前先过一道关变成一条可以写进 CI 的命令。适合自建 DeepSeek 部署、需要统一团队插件安全基线的管理员,以及习惯本地维护 profile bundle、不愿把插件指纹发到远端的个人用户。

使用场景

  • 团队 CI 流水线中安装第三方插件前自动执行静态审计并输出通过/拦截裁决
  • 自建 DeepSeek 部署后定期校验已装插件的哈希与能力权限是否发生漂移
  • 发现插件内含 curl|bash 或 eval 网络内容等危险组合时快速截断并评估残留逻辑

适合人员

  • 自建 DeepSeek 部署、需要为团队统一插件安全基线的管理员
  • 希望在 CI 中将插件安装与审计解耦为独立步骤的 DevOps 工程师
  • 习惯本地维护 profile bundle、不愿将插件指纹外发至远端服务的个人用户