DSH Plugins
返回列表
🧩

dsh-cloak

admin-security 更新于 2026.09.04

在终端中运行以下命令:

dsh plugin install zhangmiao03/dsh-cloak

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在终端执行 dsh plugin install zhangmiao03/dsh-cloak 即可安装,插件源码见 https://github.com/zhangmiao03/dsh-cloak

插件介绍

当你的 Agent 读取 .env 文件、云 CLI 输出或日志尾部时,里面的 API 密钥、数据库连接串、Webhook 地址会原封不动地进入对话上下文,并随每一次请求发往模型服务端。导出时再脱敏为时已晚——密钥在 Agent 工作期间就已经离开了你的机器。dsh-cloak 解决的正是这个窗口期的问题:在工具结果进入模型上下文之前,把凭据替换为不透明占位符,让任务照常进行而密钥从未暴露。

它内置 24 组高精度签名,覆盖 AWS、Aliyun、GCP、OpenAI、Anthropic、GitHub、Slack、Stripe 等主流凭据格式,同时通过键名规则(password、secret、api_key 等)捕获 .env、JSON、YAML 中未知格式的密钥,也支持自定义正则规则。命中后的原始值仅保存在进程内存的 Agent 作用域 Vault 中,不会出现在会话日志、审计事件或 API 响应里;重启后占位符不可恢复,彻底杜绝跨会话泄漏。扫描器故障时采取 fail-open 策略,绝不会把一次成功的工具调用变成错误。

适合在多凭证环境中运行 Agent 的开发者和运维团队。无论你的工作流涉及多少家云厂商、多少个内部 Webhook,dsh-cloak 以零运行时依赖、仅基于 Node 内建模块的方式,在工具执行与模型推理之间竖起一道轻量而可靠的上下文防火墙。

使用场景

  • Agent 读取 .env 或云 CLI 输出时,自动将 API 密钥替换为占位符,防止泄漏至模型上下文
  • 多云运维 Agent 运行期间,遮蔽 AWS、GCP、内部 Webhook 等各类凭据,确保审计日志无明文
  • 团队共享 Agent 工作时,敏感配置仅存于内存 Vault,重启后不可恢复

适合人员

  • 在多凭证环境中运行 Agent 的开发者与平台工程师
  • 管理多家云厂商和内部 Webhook 的运维团队
  • 关注 Agent 数据泄漏风险、需要轻量上下文防火墙的安全工程师