DSH Plugins
返回列表
🧩

dsh-secret-scrub

admin-security 更新于 2026.09.03

在终端中运行以下命令:

dsh plugin install jkt-check/dsh-secret-scrub

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install jkt-check/dsh-secret-scrub 即可安装该插件,完整源码地址为 https://github.com/jkt-check/dsh-secret-scrub 。

插件介绍

在 AI 终端和 Agent 工作流中,用户的 API 密钥、Bearer Token、私钥片段极易随对话内容被写入持久化日志或直接发往模型服务——一旦泄露,后果不可挽回。dsh-secret-scrub 正是为此而生的守护插件:它在文本进入会话日志和模型请求之前,对规则命中的敏感片段做不可逆替换,使其以 [REDACTED: 类别名] 占位符的形式落盘和出站,从源头截断凭据外泄链路。

插件内置三层规则体系:核心层覆盖 AWS、GitHub、OpenAI、Anthropic、Stripe 等十余种主流凭据形态以及通用 Bearer/JWT 令牌;中间层追加环境变量赋值形式的云厂商密钥;激进层进一步识别邮箱、手机号、身份证号、信用卡号及高熵兜底模式。三条瀑布监听器分别拦截用户消息、工具返回结果和代码执行分发副本,确保任何一条写入路径都不会绕过清洗。此外,纯函数式的清洗引擎可独立引用,无需引入 Cordis 运行时。

适合在 AI 终端、headless Agent 流水线或任何 Cordis 上下文中处理敏感文本的团队使用。如果你希望日志中只留下占位符而非真实凭据、希望模型请求不再携带用户的 API Key,又不想自建正则清洗管线,dsh-secret-scrub 是一个开箱即用、配置即生效的选择。

使用场景

  • AI 终端对话中用户粘贴了 API 密钥或 Bearer Token,需要防止其写入持久化日志
  • Agent 工作流中工具返回结果携带敏感凭据,需在落盘前完成不可逆替换
  • Headless 流水线要求审计日志中只保留占位符而不出现任何真实密钥

适合人员

  • 运营 AI 终端或 Agent 产品的安全与平台团队
  • 需要满足合规审计中日志脱敏要求的开发团队
  • 构建 Headless AI 流水线、关注凭据外泄风险的工程师