dsh-windows-workspace-guard
在终端中运行以下命令:
dsh plugin install julescules/dsh-windows-workspace-guard
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 中执行 dsh plugin install julescules/dsh-windows-workspace-guard 完成安装,项目源码仓库为 https://github.com/julescules/dsh-windows-workspace-guard
插件介绍
在 Windows 上运行 DeepSeek Harness agent 时,一条看似普通的 PowerShell 命令就可能删掉原始文件、逃逸工作区、读取凭据文件或破坏 .git 恢复路径。这类操作一旦落盘便不可逆,而 agent 本身并不天然感知风险边界。dsh-windows-workspace-guard 在每次文件操作或 shell 派发之前插入策略关卡,给出 PASS、ASK 或 HARD BLOCK 的明确判定,让操作者在执行前就看到结论与理由。
核心能力覆盖 pwsh、read、write、edit、glob、grep、str_replace_editor 等多工具边界。插件对每条调用做工作区逃逸检测、不可变路径保护、junction/symlink 同步与异步双重检查、敏感凭据路径拦截。v1.1.0 新增审计摘要工具,可统计决策总量与高频规则 ID,帮助管理者快速定位误报或漏报。内置只读 doctor 命令可诊断插件覆盖状态、ACL 元数据与审计路径可写性,不修改任何系统配置。
适合在 Windows 企业环境中部署 DSH agent、需要对 PowerShell 和文件操作施加策略护栏的团队,尤其是安全合规要求较高、不允许 agent 自由读写工作区以外路径的场景。插件零网络请求、可离线使用,MIT 协议,作为独立社区插件安装即可生效。
截图预览
使用场景
- agent 执行 PowerShell 前自动检测工作区逃逸与敏感凭据路径访问
- 多工具文件操作统一施加 PASS、ASK、HARD BLOCK 三级判定
- 通过审计摘要统计高频规则 ID,快速定位误报或策略覆盖缺口
适合人员
- 在 Windows 企业环境部署 DSH agent 的开发与安全团队
- 对 agent 文件系统和 shell 操作有合规护栏要求的组织
- 需要离线运行、零网络请求的 Windows 安全策略管理员