dsh-plugin-trustlens
在终端中运行以下命令:
dsh plugin install Mengshang-spec/dsh-plugin-trustlens
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 终端中执行 dsh plugin install Mengshang-spec/dsh-plugin-trustlens 即可安装,源码地址为 https://github.com/Mengshang-spec/dsh-plugin-trustlens
插件介绍
在 DeepSeek Harness 中启用或更新第三方插件前,大多数管理员缺少一道系统性的安全审查。恶意插件可能携带远程执行、环境信息外泄或编码求值等高危模式,单纯靠肉眼审阅代码既低效又容易遗漏。TrustLens 将安全审查嵌入插件启用流程,让操作者在按下启用之前就能看到一份结构化的风险报告。
它的审查分三层进行。第一层是对插件代码做只读静态扫描,识别远程执行、下载并执行、编码求值、持久化以及环境外泄等常见危险模式;第二层通过当前 DSH 会话中所选定的模型进行语义审查,不硬编码任何特定后端,确保审查逻辑与会话上下文一致;第三层检测代码注释与 README 之间的描述矛盾(commentConflicts),帮助发现文档与实际行为不符的嫌疑。整个过程中,审计器从不导入、执行或下载被检插件,所有代码、注释、字符串及模型输出均被视为不可信数据。若静态扫描命中高危项,启用与更新操作将被自动锁定,用户只能在审阅完整报告后手动选择隔离或停用。
TrustLens 适合在 DSH 环境中管理多个第三方插件的运维管理员和安全负责人,尤其是插件来源分散、更新频率较高、且需要留存审计痕迹的场景。它不替代沙箱或运行时防护,而是作为启用前的最后一道关卡,以最低成本拦截最明显的风险。
使用场景
- 启用第三方插件前审查代码是否存在远程执行或环境外泄风险
- 更新已安装插件后在生效前重新扫描确认无新增高危模式
- 发现代码注释与 README 描述不一致时辅助判断插件行为是否可信
适合人员
- 管理多个 DSH 第三方插件的运维管理员
- 需要对插件启用流程留存审计记录的安全负责人
- 插件来源分散且更新频率较高的平台管理员