dsh-shadow-auditor
在终端中运行以下命令:
dsh plugin install GooDAnDReaDY/dsh-shadow-auditor
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 终端执行 dsh plugin install GooDAnDReaDY/dsh-shadow-auditor 即可完成安装,插件源码见 https://github.com/GooDAnDReaDY/dsh-shadow-auditor 。
插件介绍
当你让 DeepSeek Harness 的 Agent 自主编写代码、暂存文件或执行 Shell 脚本时,一个隐蔽的风险始终存在:API 密钥、数据库凭据可能被意外写入 git diff,或者一条 rm -rf、fork bomb 在无人察觉时执行完毕。dsh-shadow-auditor 以进程内安全防火墙的形式运行,在代码提交 LLM 或落入版本库之前进行正则与熵值扫描,在终端命令执行前解析 AST 并拦截危险操作,同时阻止 curl、wget 等工具将 .env、id_rsa 等凭据文件外传,让每一次 Agent 操作都多一道确定性风控。
插件内置可配置的规则引擎与实时仪表盘,支持 0–100 的确定性风险评分(含 10 分钟滚动窗口与连续高危惩罚),并通过递归脱敏模块对嵌套结构中的 token、密码做迭代清洗,确保日志和 Web UI 中不残留任何明文凭据。复合命令链(&&、||、分号拼接)也会被逐段拆解校验,杜绝借白名单前缀绕过防火墙的写法。
如果你正在使用 DeepSeek Harness 管理涉及敏感凭据的自动化工作流——无论是 CI 流水线中的密钥轮替、数据库运维脚本,还是多 Agent 协作开发环境——dsh-shadow-auditor 提供了一层非侵入式、零 LLM 开销的安全底座,让 Agent 跑得快,也让密钥和关键文件守得住。
使用场景
- Agent 自主编写代码时防止 API 密钥和凭据泄露到 git diff
- 多 Agent 协作执行 Shell 脚本时拦截破坏性命令与网络外泄
- CI/CD 流水线中需要零 LLM 开销的确定性安全校验
适合人员
- 使用 DeepSeek Harness 管理敏感凭据自动化流程的开发者
- 需要为多 Agent 环境构建安全底座的运维工程师
- 在 CI/CD 中集成自动化脚本且需防数据外泄的团队