dsh-secret-guard
在终端中运行以下命令:
dsh plugin install MkaliezZ/dsh-secret-guard
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 中执行 dsh plugin install MkaliezZ/dsh-secret-guard 即可安装该密钥防护插件,源码参见 https://github.com/MkaliezZ/dsh-secret-guard 。
插件介绍
当模型在 DeepSeek Harness 中生成工具调用参数时,可能将私钥、API 令牌或其他敏感载荷无意间写入其中。若直接执行,这些密钥可能泄漏到日志、外部服务或下游系统。dsh-secret-guard 在 tools/pre-execute 钩子处截获模型供应的参数,返回 allow、ask 或 deny,确保工具体执行前敏感信息即被拦截。
v0.1 的核心能力包括:检测常见私钥、令牌与密钥命名模式;标记明显敏感字段名;限制序列化载荷大小并在超限时失败关闭;支持通过 protectedTools 配置限定检查范围(为空则检查所有工具)。一个关键设计约束:v0.1 不重写或脱敏参数,因为 DSH 在策略层之前冻结执行身份与参数,在 guard 内修改将违反运行时契约。
该插件适合运行 DSH 工作流、处理用户或外部数据的团队与开发者,作为轻量级密钥泄漏检查点。它是启发式检测器而非完整 DLP 方案,不保证捕获所有凭证格式。若需更广泛的操作授权边界,建议与 AgentFuse 等策略组件组合使用。
使用场景
- 模型生成的工具参数中可能携带 API 密钥或令牌,执行前需要拦截
- 多工具链式调用中,需要对所有工具参数做统一敏感载荷检查
- 处理外部用户数据的工作流中,防止密钥泄漏到日志或下游系统
适合人员
- 运行 DeepSeek Harness 工作流并处理外部数据的团队
- 需要轻量级密钥泄漏检查点的独立开发者
- 在 DSH 工具链中增加执行前安全层的平台工程师