DSH Plugins
返回列表
🧩

dsh-credentials-vault

admin-security 更新于 2026.08.25

在终端中运行以下命令:

dsh plugin install tancheng33/dsh-credentials-vault

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install tancheng33/dsh-credentials-vault 即可安装此插件,源码位于 https://github.com/tancheng33/dsh-credentials-vault 。

插件介绍

默认的 credentials-local 把 provider 密钥写在本机的 0600 YAML 文件里,能挡住同机器上的其他 OS 用户,却挡不住正在运行的 agent 进程本身。在容器、CI 或无头节点上,这个文件要么手工注入,要么根本无从安放;跨二十台机器轮转一把密钥意味着改二十个文件。一旦磁盘被拖走,泄露的就是一把永不过期的 API Key,而不是一个有过期时间的短令牌。

dsh-credentials-vault 把密钥搬到 HashiCorp Vault 的 KV v2 引擎中。Agent 主机上只保留一对 AppRole 凭据,用它换出一个带租期的短令牌,租期在过期前一分钟自动重新登录。轮转密钥只需在 Vault 里写一次,下一次 LLM 请求即读到新值,无需重启、无需刷新缓存。每一次凭据读取都落在 Vault 的 audit device 上,谁在什么时候读了哪把钥匙有据可查。并发写入依靠 KV v2 的 compare-and-swap 保护,两个 agent 同时写不同引用不会互相覆盖。

适合中大型部署:容器集群、CI 流水线、多节点 agent 车队,以及任何对凭据访问审计有合规要求的团队。它解决的是密钥该存放在哪里、如何安全轮转的问题,而不替代网络出口管控(那是 dsh-egress-guard 的职责)。

使用场景

  • 容器集群中统一管理 provider API 密钥,避免长密钥散落在各节点文件
  • CI 流水线通过 AppRole 获取短令牌,无需向环境注入长期 API Key
  • 合规审计要求记录每次凭据读取,借助 Vault audit device 实现全链路追溯

适合人员

  • 中大型团队,需要把 provider 密钥彻底移出 agent 主机文件系统
  • SRE 与平台工程师,负责多节点 agent 车队的密钥集中轮转
  • 合规与安全团队,要求所有凭据访问可审计、可追溯、有租期