DSH Plugins
返回列表
🧩

dsh-security-guard

admin-security 更新于 2026.09.05

在终端中运行以下命令:

dsh plugin install ruanhaodong-tt/dsh-security-guard

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install ruanhaodong-tt/dsh-security-guard 即可安装,项目源码详见 https://github.com/ruanhaodong-tt/dsh-security-guard 。

插件介绍

DeepSeek Harness 近期暴露了多个高危漏洞,包括配置加载器任意代码执行(QVD-2026-52631)和 HTTP Host 头伪造远程代码执行(QVD-2026-57410),攻击者一旦得手可完全控制运行环境。DSH Security Guard 在 Cordis 插件层施加纵深防御,无需修改原始源码:通过遮蔽 ctx.loader.import 方法验证内置对象、限制相对导入路径,以及对 http.Server 注入前置监听器拒绝非回环地址伪造的回环 Host 声明,将上述两项攻击面在运行时彻底封堵。

插件采用纯拦截式实现,启动时即日志记录生效状态,还支持可选的 trustedHosts 配置以放行非回环可信主机。需要强调的是,VM 沙箱 exec 逃逸(QVD-2026-52644)和提示注入链式沙箱逃逸(QVD-2026-52646)的修复位于虚拟机内部闭包与沙箱上下文工厂中,任何 Cordis 插件都无法触及,必须另行应用源码补丁才能补齐这两道防线。

该插件适合已在生产或测试环境运行 DeepSeek Harness、希望在不动核心代码的前提下快速降低已知漏洞风险的安全管理员。它本身由 AI 辅助生成、未经上游审计,建议配合源码补丁一并使用,并自行评估后部署。

使用场景

  • 生产 DSH 实例暴露已知 CVE,需要不动源码快速加固
  • 无法修改核心代码,以插件层拦截配置加载与 HTTP 头伪造攻击
  • 与官方源码补丁配合部署,补全 VM 沙箱层无法覆盖的缺口

适合人员

  • 负责 DSH 运维与安全防护的架构师
  • 希望以插件方式缓解已知漏洞、不改核心代码的安全管理员
  • 需评估纵深防御方案并制定部署策略的 DSH 平台负责人