dsh-ocsf-forwarder
在终端中运行以下命令:
dsh plugin install CharlotteN7/dsh-ocsf-forwarder
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 中执行 dsh plugin install CharlotteN7/dsh-ocsf-forwarder 即可安装该插件,源码详见 https://github.com/CharlotteN7/dsh-ocsf-forwarder
插件介绍
DeepSeek Harness 在编排 AI agent 时会产生大量工具调用、审批决策、沙箱变更和团队协作事件,但这些原始事件缺乏统一的安全信息格式,安全团队无法直接将其纳入 Splunk、OTLP 等 SIEM 平台的告警与检测流水线。dsh-ocsf-forwarder 作为只读侧转发器解决了这一断层:它订阅会话事件流,将全部 51 种事件类型规范化为 OCSF 1.9.0(ai_operation profile),并按工具实际语义映射到 Process Activity、File System Activity、HTTP Activity、Authorize Session 和 API Activity 等标准类别。
核心能力包括:关联 tool/call 与 tool/result 以计算审批决策延迟,量化审批疲劳信号;将每一次工具调用分类命名背后的 MCP 服务器;检测工具将任务移交外部 harness 时发出高严重度记录并标注遥测边界;记录会话日志本身离开主机的事件;以及通过 OCSF record_integrity 哈希链实现篡改可见性——编辑、重排或删除中间记录都会导致链断裂,配合 dsh-ocsf-verify 可在 SIEM 端用锚点核验完整性。所有持久输出写入本地 append-only spool,支持可选推送到 Splunk HEC 或 OTLP/HTTP 采集器,投递采用游标机制,采集端故障仅消耗磁盘而不丢失未确认记录。
适合需要为 AI agent 行为建立结构化安全审计的团队:SOC 分析师可用 OCSF 标准字段编写检测规则;安全合规团队可获得可验证、可追溯的事件链;AI 运维团队借助周期性心跳和投递游标区分静默主机与故障主机。插件严格只读,不写入会话日志、不注册瀑布监听器,不附带检测规则或密钥扫描,保持最小攻击面。
使用场景
- 将被分散的 AI agent 工具调用、审批决策和沙箱变更事件统一为 OCSF 1.9.0 格式,直接写入 Splunk 或 OTLP 采集器建立安全检测基线
- 对已有 OCSF 事件链做锚点核验,快速定位 agent 会话记录中缺失或被篡改的时间段
- 量化审批决策延迟,识别因审批疲劳导致的低风险快速放行模式
适合人员
- 负责 AI agent 安全可见性的 SOC 分析师与检测工程师
- 需要可验证、可追踪审计链路的合规与安全审计团队
- 管理 agent 集群运行状态并关注遥测完整性的 AI-ops 工程师