dsh-credentials-vault
在终端中运行以下命令:
dsh plugin install tancheng33/dsh-credentials-vault
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 中执行 dsh plugin install tancheng33/dsh-credentials-vault 即可安装此插件,源码位于 https://github.com/tancheng33/dsh-credentials-vault 。
插件介绍
默认的 credentials-local 把 provider 密钥写在本机的 0600 YAML 文件里,能挡住同机器上的其他 OS 用户,却挡不住正在运行的 agent 进程本身。在容器、CI 或无头节点上,这个文件要么手工注入,要么根本无从安放;跨二十台机器轮转一把密钥意味着改二十个文件。一旦磁盘被拖走,泄露的就是一把永不过期的 API Key,而不是一个有过期时间的短令牌。
dsh-credentials-vault 把密钥搬到 HashiCorp Vault 的 KV v2 引擎中。Agent 主机上只保留一对 AppRole 凭据,用它换出一个带租期的短令牌,租期在过期前一分钟自动重新登录。轮转密钥只需在 Vault 里写一次,下一次 LLM 请求即读到新值,无需重启、无需刷新缓存。每一次凭据读取都落在 Vault 的 audit device 上,谁在什么时候读了哪把钥匙有据可查。并发写入依靠 KV v2 的 compare-and-swap 保护,两个 agent 同时写不同引用不会互相覆盖。
适合中大型部署:容器集群、CI 流水线、多节点 agent 车队,以及任何对凭据访问审计有合规要求的团队。它解决的是密钥该存放在哪里、如何安全轮转的问题,而不替代网络出口管控(那是 dsh-egress-guard 的职责)。
使用场景
- 容器集群中统一管理 provider API 密钥,避免长密钥散落在各节点文件
- CI 流水线通过 AppRole 获取短令牌,无需向环境注入长期 API Key
- 合规审计要求记录每次凭据读取,借助 Vault audit device 实现全链路追溯
适合人员
- 中大型团队,需要把 provider 密钥彻底移出 agent 主机文件系统
- SRE 与平台工程师,负责多节点 agent 车队的密钥集中轮转
- 合规与安全团队,要求所有凭据访问可审计、可追溯、有租期