DeepSeek Harness 插件库

DSH 插件安全指南

插件扩展了你的 DeepSeek Harness 智能体,这意味着它们以你当前 dsh 进程的权限运行。绝大多数社区插件是安全且善意的,但在安装任何东西之前你都应该核实。

风险

  • 安装时执行远程代码:从 GitHub 获取的插件在安装过程中可能运行构建脚本。
  • 运行时权限:插件在你的智能体循环内运行,可以读取文件、调用工具或发起网络请求(与 dsh 进程权限相同)。
  • 供应链风险:热门插件可能被接管或被恶意更新。
  • 最佳实践

    1. 只安装你信任的来源 —— 优先选择知名维护者和有历史的仓库。

    2. 安装前阅读源码,尤其是小型或新插件。

    3. 检查许可证 —— 优先选择你理解的宽松许可证(MIT、Apache-2.0)。

    4. 固定提交 —— 使用 dsh plugin add github:owner/repo#commit 实现可复现安装。

    5. 保持插件更新 —— 安全修复随新版本发布。

    6. 隔离配置 —— 如果 Harness 支持,用独立的 dsh profile 运行不受信任的插件。

    本目录做了什么

    每个条目都直接链接到维护者的 GitHub 仓库、许可证和元数据,方便你自行检查。收录前我们会人工审核,但没有任何目录能保证绝对安全——最终决定权始终在你。