dsh-plugin-safety
在终端中运行以下命令:
dsh plugin install RedMaple96/dsh-plugin-safety
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 终端中执行 dsh plugin install RedMaple96/dsh-plugin-safety 即可安装,插件源码位于 https://github.com/RedMaple96/dsh-plugin-safety ,安装后重启 DSH Desktop 生效。
插件介绍
在 DeepSeek Harness 中安装第三方插件时,大多数用户只会看到一个「确认安装」按钮,而插件内部可能已经埋入了远程代码执行链、窃取凭证的生命周期脚本或系统持久化机制。dsh-plugin-safety 填补了这一空白:凡经插件市场(dsh-market / Community Market)发起的安装请求,都会在同一层 fetch 拦截后、于宿主侧使用纯 Node 内置模块完成完整的静态扫描与元数据分析,在此之前不会放行任何安装。
扫描覆盖 npm tarball 与 GitHub 仓库归档中的 JS/TS 源码,检测十余种信号模式:下载-eval-子进程三连、动态代码构造(eval / new Function / vm)、postinstall 中 curl/wget 拉取远程载荷、硬编码公网 IP 与云元数据地址、launchctl / 注册表 / systemd 持久化、密钥路径与文件 I/O 在短窗口内共现、大体积 Base64 与解密例程等。npm 与 GitHub 元数据——发布天数、下载量、仓库/许可证缺失、仿冒包名(Levenshtein 距离)——叠加其上一层权重。每条发现都附带规则名、严重度与证据片段,使 caution 或 risky 的判定完全可解释,而非黑盒结论。并发安装共享同一次扫描(六小时缓存),任何无法读取的代码一律升级为 caution 弹窗而非静默放行。
零运行时依赖:tar 解析、规则引擎、网络边界校验全部基于 Node 内置模块实现,将安全工具自身的攻击面压到最小。它适合经常从市场或 Community Market 安装扩展的 DeepSeek Harness 用户——你不需要它替代对作者本身的信任判断,但它能拦住绝大多数包含恶意或疏忽代码的插件,并逐条告诉你为什么被拦下。
使用场景
- 从插件市场安装第三方扩展前自动拦截并审查代码
- 检测社区插件中的 eval 链、远程下载、持久化等恶意模式
- 维护插件白名单与黑名单以控制团队信任范围
适合人员
- 经常从插件市场安装扩展的 DeepSeek Harness 日常用户
- 关注插件供应链安全与扫描可解释性的开发者
- 需要制定团队级插件信任策略的管理员