DSH Plugins
返回列表
🧩

dsh-token-vault

admin-security 更新于 2026.08.24

在终端中运行以下命令:

dsh plugin install YYfather/dsh-token-vault

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 终端执行 dsh plugin install YYfather/dsh-token-vault 即可安装,插件源码位于 https://github.com/YYfather/dsh-token-vault ,安装后重启 DeepSeek Desktop 并进入 设置 → 凭证库 录入令牌。

插件介绍

当 AI Agent 需要推送 GitHub 代码、发布 npm 包或调用鉴权 API 时,密钥往往被迫穿越模型上下文、写入明文文件或经浏览器中转,安全边界极其脆弱。dsh-token-vault 彻底切断了这条链路:所有 GitHub、npm 或自定义 API 令牌只存放在 DeepSeek Harness 的主机侧凭证存储中,不落新明文文件,不进入模型上下文,不经浏览器往返,从架构上杜绝了密钥暴露面。

插件向 Agent 注册了七项工具,覆盖凭证全生命周期:vault_set 写入、vault_import 一键从 gh auth token 或 ~/.npmrc 迁移、vault_has 检查存在性、vault_list 仅列出名称、vault_remove 删除、vault_run 将令牌注入子进程环境变量(GH_TOKEN 或 NPM_TOKEN)后执行命令并立即丢弃密钥,stdout、stderr 与日志中均不含机密;唯一披露通道 vault_show 强制要求 confirm 标志,使 Agent 误泄露在结构上不可能发生。

如果你依赖 DeepSeek Harness 让 AI Agent 执行鉴权后的 GitHub 或 npm 操作,又不愿把令牌交给模型上下文或散落在配置文件里,这正是为你准备的工具:在设置面板录入一次,后续所有操作由 Host 侧代持,安全边界清晰、可审计、零明文残留。

使用场景

  • AI Agent 向 GitHub 推送代码或调用 API 时,令牌始终在主机侧注入子进程,不进入模型上下文
  • 一键将 gh auth token 或 .npmrc 中的密钥迁入统一凭证库,消除分散的明文配置
  • 需要 Agent 执行 npm publish 等鉴权操作时,密钥仅在子进程环境变量中短暂存在,日志与输出零残留

适合人员

  • 使用 DeepSeek Harness 让 Agent 执行 GitHub/npm 鉴权操作的独立开发者
  • 拒绝将生产密钥暴露在 AI 对话上下文中、追求最小暴露面的工程团队
  • 需要在主机侧统一管控凭证写入、使用、披露与删除全生命周期的安全负责人