DeepSeek Harness 插件

weisofns/dsh-security-guard

Star 数 ★ 0 分类 安全与权限 收录于 2026-09-07

DSH 插件安全卫士:28 条规则静态扫描、风险评分、白名单/黑名单、本地 Web 仪表盘与 DSH 内风险弹窗。

安装

# GitHub 源码(首次需按提示配置 allowBuilds 构建授权后重试)

dsh plugin --profile web add github:weisofns/dsh-security-guard

装任何插件都等于在你的机器上跑第三方代码,权限和你本人一样大——能读你的文件、用你的凭据、访问网络,工具审批管不到它。GitHub 来源的插件还会在安装时执行构建脚本——pnpm 默认拦截,所以安装可能停在 ERR_PNPM_GIT_DEP_PREPARE_NOT_ALLOWEDERR_PNPM_IGNORED_BUILDS;dsh 会打印出需要添加的确切键名,把它加进该 profile 的 pnpm-workspace.yamlallowBuilds 下,重跑一次即可装上。放行构建本身就是一次信任判断:请只安装可信来源,并尽量锁定 commit(github:owner/repo#sha)。

README

DeepSeek Harness(dsh)插件生态安全卫士。标准 dsh 插件包,安装后自动开始工作: 静态扫描已安装插件、28 条规则风险评分、模型可调用扫描工具、本地 Web 仪表盘、可选远程规则更新。

功能

模块 功能
静态扫描器 28 条规则覆盖偷 Token、数据外发、动态执行、混淆、网络、供应链、持久化、提权等
启动自检 安装后自动扫描 profile 下已安装的 dsh 插件包
DSH 工具 为模型注册 security_scan_plugins / security_scan_plugin / security_guard_report
告警 控制台 + 事件总线 + 可选 Webhook,带等级过滤和限流
Web 仪表盘 GET /security-guard 可视化面板;POST /api/security-guard/* JSON API
规则更新 支持 remoteSources 远程规则 JSON,可选定时自动更新

安装

# 先完全退出 DSH Host
dsh plugin --profile web add ./dsh-security-guard-2.1.0.tgz

重启 DSH 即可,无需额外配置。

使用

  1. 对话:“扫描一下我的插件安全” / “检查哪些插件有风险” / “扫描 dsh-labnana”。
  2. 模型调用 security_scan_plugins / security_scan_plugin 返回风险报告。
  3. 浏览器访问 http://127.0.0.1:<DSH端口>/security-guard 打开仪表盘。

检测规则(28 条)

  • TOK-001~004:硬编码 Token / Token 外发 / 读取 DSH 凭据 / 环境变量凭据
  • EXF-001~003:可疑外发域名 / DNS-ICMP 隧道 / 剪贴板读取外发
  • EXE-001~003:动态代码执行 / 子进程执行 / 远程代码加载
  • OBF-001~003:高熵字符串 / 解码后执行 / JSFuck 极简混淆
  • NET-001~003:未授权监听 / WebSocket 外发 / 代理配置篡改
  • FS-001~003:越界文件写入 / 删除系统文件 / 全盘文件搜索
  • PRO-001~002:进程注入 / 权限提升
  • SUP-001~003:可疑 install 脚本 / 依赖混淆 / Git 仓库投毒
  • PER-001~002:启动项植入 / Shell 配置篡改
  • PRIV-001~002:请求敏感 DSH 服务 / 拦截核心服务

配置(cordis.patch.yml)

- insert:
    - id: dsh-security-guard
      name: dsh-security-guard
      config:
        enabled: true
        scanOnStart: true
        autoUpdateRules: true
        enableWebPanel: true
        webPanelPath: /security-guard
        maxFileSize: 1048576
        includeNodeModules: false
        whitelist: []
        remoteSources: []
        autoUpdateInterval: 0
        minLevel: warning
        channels:
          - console
        webhookUrl: ""
  • remoteSources: 远程规则 JSON URL 列表,例如 ["https://example.com/rules.json"]
  • autoUpdateInterval: 规则自动更新间隔(分钟),0 表示不自动更新
  • enableWebPanel / webPanelPath: 是否启用 Web 仪表盘及其路径

兼容性

  • Node >= 20(使用全局 fetch
  • DeepSeek Harness 官方插件加载方式(dsh.bundle.patch + cordis.patch.yml
  • 零第三方运行时依赖;@deepseek-ai/dsh-tools 由 DSH Host 提供,缺失时自动跳过工具注册

许可

MIT

内容来自项目 README(GitHub)↗

链接

同类插件

查看整个分类 →

社区评论

评论公开保存在 GitHub Discussions。加载评论会连接 GitHub 和 Giscus;发表内容需要 GitHub 账号。