DSH Plugins
返回列表
🧩

dsh-web-fetch-enhanced

admin-security 更新于 2026.09.04

在终端中运行以下命令:

dsh plugin install Yurzi/dsh-web-fetch-enhanced

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install Yurzi/dsh-web-fetch-enhanced 安装该插件,源码仓库为 https://github.com/Yurzi/dsh-web-fetch-enhanced ,安装后在 Web 设置页配置白名单即可使用。

插件介绍

DeepSeek Harness 原生 web_fetch 基于 SSRF 防护硬性拒绝所有非公网地址。这守护了公网安全边界,却也让透明代理和私有网络场景寸步难行:Clash、Mihomo 的 Fake-IP 模式把域名解析到 198.18.0.0/15,企业内网文档站、自建知识库等明明可信的目标同样被提前拦截,Agent 拿不到任何内容。本插件允许管理员在 DSH Web 设置页配置两层显式例外——CIDR 白名单决定哪些非公网网段可以放行,可选域名白名单再将范围收窄到精确站点,未配置时行为与原生完全一致。

底层安全机制相当完整:DNS 全答案校验与连接固定确保所有解析结果都合规、同源重定向逐跳复核防止信任隐式跨站传递、受限匿名 GET 请求不携带 Cookie 或 Authorization、响应字节与解码字符有硬上限、IPv4-mapped IPv6 与 DNS64 目标也被覆盖,并且严格禁止非公网 IP 字面量借道全局代理,杜绝内网 SSRF 风险。所有规则保存后即时生效,无需重启 Host。

适合运行透明代理(Clash/Mihomo Fake-IP)、需要 Agent 读取企业内网文档或私有 API、同时希望保持零模型侧改动和严格默认拒绝策略的团队与个人管理员。

使用场景

  • Clash / Mihomo Fake-IP 模式下 Agent 调用 web_fetch 被原生地址检查拦截
  • 需读取企业内网文档站、自建知识库等受信任私有网络资源
  • 在默认拒绝非公网策略下精确放行可信 CIDR 网段

适合人员

  • 使用透明代理的 DSH 管理员
  • 需要 Agent 访问内网资源的团队管理员
  • 关注 SSRF 安全边界的运维与 SecOps 人员