dsh-secret-scrub
在终端中运行以下命令:
dsh plugin install jkt-check/dsh-secret-scrub
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 中执行 dsh plugin install jkt-check/dsh-secret-scrub 即可安装该插件,完整源码地址为 https://github.com/jkt-check/dsh-secret-scrub 。
插件介绍
在 AI 终端和 Agent 工作流中,用户的 API 密钥、Bearer Token、私钥片段极易随对话内容被写入持久化日志或直接发往模型服务——一旦泄露,后果不可挽回。dsh-secret-scrub 正是为此而生的守护插件:它在文本进入会话日志和模型请求之前,对规则命中的敏感片段做不可逆替换,使其以 [REDACTED: 类别名] 占位符的形式落盘和出站,从源头截断凭据外泄链路。
插件内置三层规则体系:核心层覆盖 AWS、GitHub、OpenAI、Anthropic、Stripe 等十余种主流凭据形态以及通用 Bearer/JWT 令牌;中间层追加环境变量赋值形式的云厂商密钥;激进层进一步识别邮箱、手机号、身份证号、信用卡号及高熵兜底模式。三条瀑布监听器分别拦截用户消息、工具返回结果和代码执行分发副本,确保任何一条写入路径都不会绕过清洗。此外,纯函数式的清洗引擎可独立引用,无需引入 Cordis 运行时。
适合在 AI 终端、headless Agent 流水线或任何 Cordis 上下文中处理敏感文本的团队使用。如果你希望日志中只留下占位符而非真实凭据、希望模型请求不再携带用户的 API Key,又不想自建正则清洗管线,dsh-secret-scrub 是一个开箱即用、配置即生效的选择。
使用场景
- AI 终端对话中用户粘贴了 API 密钥或 Bearer Token,需要防止其写入持久化日志
- Agent 工作流中工具返回结果携带敏感凭据,需在落盘前完成不可逆替换
- Headless 流水线要求审计日志中只保留占位符而不出现任何真实密钥
适合人员
- 运营 AI 终端或 Agent 产品的安全与平台团队
- 需要满足合规审计中日志脱敏要求的开发团队
- 构建 Headless AI 流水线、关注凭据外泄风险的工程师