DSH Plugins
返回列表
dsh-plugin-tool-guard

dsh-plugin-tool-guard

admin-security 更新于 2026.09.08

在终端中运行以下命令:

dsh plugin install zhaoxuejie/dsh-plugin-tool-guard

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install zhaoxuejie/dsh-plugin-tool-guard 即可完成安装,插件源码位于 https://github.com/zhaoxuejie/dsh-plugin-tool-guard 。

插件介绍

当 AI Agent 拥有执行 Shell 命令和读写本地文件的能力时,一次误判就可能触发 rm -rf、泄露 .env 或将文件写到工作区之外。dsh-plugin-tool-guard 为 DeepSeek Harness 增加了一层独立的安全防护:规则引擎在每次工具执行前独立决策,零侵入业务代码,安装即生效、卸载即失效,无需改动一行应用逻辑。

五重防线协同工作:危险命令正则黑名单(rm -rf、mkfs、fork 炸弹等,命中直接拒绝,无审批环节)、敏感文件 glob 黑名单(.ssh、*.pem、/etc/passwd 等)、路径白名单(resolve + realpath 双重解析,防符号链接与 ../ 绕过)、三档安全级别(loose / standard / strict,strict 下所有写入与 Shell 均需人工审批)、以及全量审计日志(入参自动脱敏、按会话隔离、上限 200 条滚动覆盖)。高危操作弹出原生 GUI 审批卡,超时默认拒绝,安全优先、宁可误杀不放漏。

本插件面向让 AI 在本地开发机上操作文件和命令行的 DSH 用户,尤其是运行不可信第三方代码、在含 API Key 的目录中工作、或需要建立团队级安全策略的场景。零依赖 DOM 面板、运行时热切换安全级别与白名单、按 profile 隔离,让安全治理无需重启服务即可持续生效。

截图预览

使用场景

  • 阻止 AI 执行 rm -rf 等危险命令
  • 防止 AI 读取 .env 与 .ssh 等敏感文件
  • 为团队制定统一的 AI 工具调用安全策略

适合人员

  • 在本地开发机上使用 DeepSeek Harness 的开发者
  • 让 AI 操作文件和命令行的技术团队
  • 需要为 AI Agent 建立安全审计机制的运维人员