lonelymoon87/dsh-guardian ↗★ 0
dsh-guardian
Dangerous-operation policy, canonical output redaction, and security review for DeepSeek Harness.
安装
npx -p @deepseek-ai/dsh dsh plugin --profile web add github:lonelymoon87/dsh-guardian说明文档
阅读完整 README ↗dsh-guardian
面向 DeepSeek Harness 的运行时危险操作策略、规范结果脱敏和安全审查工作流。
可安装的 v0.1.1 面向 DSH 0.1.0-rc.6;npm 是后续可选的额外分发渠道。
MVP
- 在
tools/pre-executewaterfall 中检查 shell、SQL 和结构化文件写入参数,返回deny、ask或保持原决策; - 提供
standard、strict和permissive三档策略,同时保留不可关闭的拒绝规则; - 允许用正则表达式添加部署环境专属的
deny或ask规则; - 在
tools/post-executewaterfall 中对规范 JSON 结果、失败输出、渲染文本和拦截反馈做统一脱敏; - 把连续文本块作为一段内容扫描,避免通过跨块拆分密钥绕过检测;
/security-review加载内置的只读安全审查技能。
本插件不是进程沙箱、授权系统或完整的数据防泄漏服务,也不会取代下游 provider 已有的安全策略。
策略行为
内置规则会拒绝对根目录或用户目录执行递归强制删除、把网络响应直接管道传给 shell、向 /dev 写入原始数据以及写入 /etc。强制推送、破坏性 SQL 和其他递归强制删除会要求审批。严格模式还会要求审批 sudo,宽松模式只保留拒绝规则。
Guardian 始终调用 next()。当其他策略监听器也返回决策时,插件保留更严格的结果,优先级依次为 deny、ask、allow。
脱敏行为
内置模式覆盖 AWS access key ID、GitHub token、sk- API key、PEM 私钥块和常见凭据赋值。存在规范 JSON 值时,插件优先脱敏该值,并保留数组、对象、数字、布尔值和 null 的结构。这样可以避免 Code Mode 或后续渲染器在安全显示文本背后继续持有未脱敏结果。
日志只记录工具名、匹配数量和脱敏标签,不记录秘密内容。插件不会追加自定义会话事件,因为当前外部插件 API 无法声明 ignorable 事件信封。写入必须识别的未知事件会导致用户卸载插件后无法读取旧会话。
安装
当前代码面向 DSH 0.1.0-rc.6 插件 API,要求 Node.js ^22.19 || >=24。
dsh plugin --profile web add https://github.com/lonelymoon87/dsh-guardian/releases/download/v0.1.1/dsh-guardian-0.1.1.tgz