dsh-guardian
Đã xác minhdsh-guardian · v0.1.0-alpha.2 · MIT
DSH 装插件安全守卫:装前 5 问提醒 + 直查 npm 官方户口本体检 + 归属核对 + 风险台账。只读,不拦截,中文人话报告。
Cài đặt
dsh plugin add dsh-guardian Xác nhận layer đã áp bằng dsh --profile default --dump-config — xem hướng dẫn cài plugin.
Mã nguồn
Phát hành lên npm mà không có repository công khai. Hãy kiểm tra nội dung package trước khi cài.
Thẻ
Tác giả
Readme
dsh-guardian
DSH(DeepSeek Harness)装插件安全守卫:装前 5 问提醒 + 直查 npm 官方户口本体检 + 归属核对 + 风险台账。
纯只读,不拦截、不卸载、不改任何插件;输出中文人话报告(🟢/🟡/🔴 + 下一步建议)。
功能
- guard_check 工具:扫描本机所有 profile 已装插件,直查 npm 官方 registry
- 归属核对:对照本地规则(
~/.dsh/guardian-rules.json),抓"标注和户口本对不上"的冒名/改包 - 安装脚本预警:标记装/更新时会在你机器上跑代码的插件
- 黑/灰名单:本地可编辑规则
- 风险台账:每次检查结果追加写入
~/.dsh/guardian-ledger.jsonl(可审计) - 离线降级:npm 不通时用本地规则继续检查,并明确标注"数据可能过时"
安装
dsh plugin --profile web add dsh-guardian
重启 dsh web 后,让 agent 调用 guard_check(或问"检查一下已装插件安不安全")。
规则文件
~/.dsh/guardian-rules.json(首次运行自动生成默认):
{
"blacklist": {},
"graylist": {},
"expectedOwners": {}
}
blacklist/graylist:包名 → 原因expectedOwners:包名 → 期望的作者/org,用于归属核对(对不上会标 🔴)
边界(诚实声明)
- 不拦截安装(DSH 架构上插件无法在安装动作前运行;安装硬过滤由 dshmarket 白名单承担)
- 不审计"运行期危险动作"(那是 dsh-auto-review 的活,等宿主升 rc.7 可配合使用)
- 体检基于 npm 官方元数据 + 本地规则,不能保证 100% 抓到恶意代码——请配合"装前 5 问"使用