DSH Plugins
返回列表
dsh-windows-workspace-guard

dsh-windows-workspace-guard

admin-security 更新于 2026.08.24

在终端中运行以下命令:

dsh plugin install julescules/dsh-windows-workspace-guard

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install julescules/dsh-windows-workspace-guard 完成安装,项目源码仓库为 https://github.com/julescules/dsh-windows-workspace-guard

插件介绍

在 Windows 上运行 DeepSeek Harness agent 时,一条看似普通的 PowerShell 命令就可能删掉原始文件、逃逸工作区、读取凭据文件或破坏 .git 恢复路径。这类操作一旦落盘便不可逆,而 agent 本身并不天然感知风险边界。dsh-windows-workspace-guard 在每次文件操作或 shell 派发之前插入策略关卡,给出 PASS、ASK 或 HARD BLOCK 的明确判定,让操作者在执行前就看到结论与理由。

核心能力覆盖 pwsh、read、write、edit、glob、grep、str_replace_editor 等多工具边界。插件对每条调用做工作区逃逸检测、不可变路径保护、junction/symlink 同步与异步双重检查、敏感凭据路径拦截。v1.1.0 新增审计摘要工具,可统计决策总量与高频规则 ID,帮助管理者快速定位误报或漏报。内置只读 doctor 命令可诊断插件覆盖状态、ACL 元数据与审计路径可写性,不修改任何系统配置。

适合在 Windows 企业环境中部署 DSH agent、需要对 PowerShell 和文件操作施加策略护栏的团队,尤其是安全合规要求较高、不允许 agent 自由读写工作区以外路径的场景。插件零网络请求、可离线使用,MIT 协议,作为独立社区插件安装即可生效。

截图预览

使用场景

  • agent 执行 PowerShell 前自动检测工作区逃逸与敏感凭据路径访问
  • 多工具文件操作统一施加 PASS、ASK、HARD BLOCK 三级判定
  • 通过审计摘要统计高频规则 ID,快速定位误报或策略覆盖缺口

适合人员

  • 在 Windows 企业环境部署 DSH agent 的开发与安全团队
  • 对 agent 文件系统和 shell 操作有合规护栏要求的组织
  • 需要离线运行、零网络请求的 Windows 安全策略管理员