dsh-capsule
在终端中运行以下命令:
dsh plugin install 2-c-q/dsh-capsule
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 中执行 dsh plugin install 2-c-q/dsh-capsule 即可安装,完整源码见 https://github.com/2-c-q/dsh-capsule 。
插件介绍
第三方 DSH 插件一旦加载进宿主进程,就自动继承了网络、文件系统和子进程等全部权限——这在生产环境不可接受。dsh-capsule 的立场很鲜明:一切皆插件,但环境权限不应该随插件附带。它把不可信来宾代码关进一次性 Linux Bubblewrap 沙箱,宿主仅校验一个 SHA-256 完整性摘要,不信任任何运行时行为。
使用场景
- 在生产 Profile 中加载第三方 DSH 工具而不暴露宿主文件系统与网络权限
- 将不可信来源的静态系统提示段以只读沙箱方式注入会话
- 审计来宾代码能力边界:确认其无法持久化写入、无法联网、无法派生子进程
适合人员
- 运维 DSH 生产环境的 Linux 平台工程师
- 需要在多插件 Profile 中隔离第三方代码的安全管理员
- 开发需以 Guest 身份运行且受能力策略约束的 DSH 工具的插件作者