DSH Marketplace
EN

插件索引

DeepSeek Harness 插件大全

这些 DSH 插件同步自社区精选库和 GitHub 的 dsh-plugin topic。Star 数、最近推送时间直接取自 GitHub。

3,415 个插件

dsh-exa-mcp

MicroHEROX

2

通过内置的 @deepseek-ai/dsh-mcp-client 桥接接入托管的 Exa 搜索 MCP 端点(mcp.exa.ai):web_search_exa 与 web_fetch_exa 工具,免费额度匿名可用,设置 EXA_API_KEY 可解锁更高限额。

我们跑过,装得上

npm 包5 天前

AI 锐评

dsh-exa-mcp

是什么 — 它通过 dsh-mcp-client 桥接挂载 Exa 搜索 MCP 端点,注册 Exa 工具为 agent 工具。

谁该装 — 在 DeepSeek Harness agent 任务中需要 web search 和 fetch 能力时,此插件可提供相关工具支持。 如果你已有自己的搜索方案或不依赖外部端点,用户可以不用装,因为它不实现 OAuth 登录。

注意 — 实测在全新 profile 里装上并被 harness 注册进 profile,没有发现明显的坑。 它支持匿名免费 tier 使用。

锐评 — 我装它,因为它只通过配置补丁提供工具,不修改 harness 安装。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
源码

通过本地 Kimi WebBridge 守护进程驱动用户的真实浏览器:navigate、find-tab、snapshot、click、fill、evaluate、CDP、screenshot、network、upload、PDF 导出与标签管理工具,复用浏览器已登录会话。

我们跑过,装得上

npm 包JavaScript5 天前

AI 锐评

dsh-Kimi-WebBridge

是什么 — 通过本地 Kimi WebBridge 守护进程驱动用户的真实浏览器,提供导航、点击、截图和 PDF 导出等工具。

谁该装 — 在使用 DeepSeek Harness 代理执行网页自动化任务时,此插件能提供真实浏览器环境支持。 如果用户更喜欢使用云端浏览器服务,而非本地 Kimi WebBridge 守护进程,则不必安装此插件。

注意 — 安装后在全新 profile 中测试通过,并被 DeepSeek Harness 注册。 从源码安装时需要先手动放行它的构建脚本。 某些构建工具的失败可能导致配置文件中的插件条目残留。

锐评 — 我不会安装它,因为它需要本地 Kimi WebBridge 守护进程的支持,且某些环境下需手动配置配置文件。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码

DSH-Right-Sidebar

Limitinfinitude

2

DSH Web 原生右侧产物栏,按会话收集用户产物,预览用户可读文件并保存标签状态。

我们跑过,装得上

GitHub 源码JavaScript4 天前

AI 锐评

DSH-Right-Sidebar

是什么 — DSH-Right-Sidebar 为 DeepSeek Harness 提供右侧产物工作区,收集会话 artifacts 并预览用户文件。

谁该装 — 在使用 DeepSeek Harness 生成报告、图表、图片或数据文件时,需要将产物留在侧边栏的用户适合安装此插件。 不适合不生成富含文件的 Agent 输出,或主要依赖其他文件管理方式的用户。

注意 — 沙箱实测通过:在全新 profile 里装上,并被 harness 注册进 profile。 未发现明显的坑。

锐评 — 我会安装它,因为它能将 Agent 生成的产物集中管理,便于在同一会话中查看。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
源码

DSH Web 轻拟物主题:提供浅色与深色配色、环境光影、材质阴影、纹理、磨砂玻璃表面与微交互。

我们跑过,装得上

npm 包JavaScript4 天前

AI 锐评

dsh-neu-theme

是什么 — 为 DeepSeek Harness web 提供 Neumorphic 主题。

谁该装 — 在使用 DeepSeek Harness web 时,适合安装 Neumorphic 主题。 如果用户选择默认主题,则无需此插件。

注意 — 沙箱实测通过:在全新 profile 里装上,并被 harness 注册进 profile。 没发现明显的坑。

锐评 — 我会安装它,因为它提供了 Neumorphism 主题选择,但前提是用户需要 Neumorphic 风格。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
源码

dsh-md-preview

LeslieWylie

2

把 Markdown 渲染为自包含的独立 HTML 页面:提供在 headless 配置下同样可用的 `md_html_render` 工具,以及在网页端浏览、预览、编辑并导出本地 `.md` 文件的抽屉;两个入口共用同一个渲染器,无运行时依赖。

我们跑过,装得上

GitHub 源码JavaScript3 天前

dsh-task-dag

LeemanCheung

2

由投影驱动的会话子代理与持久工作流实时 DAG:状态与节点导航、深层链路确定性布局、适应/平移画布,以及当前会话内节点拖动重排。

我们跑过,装得上

GitHub 源码JavaScript5 天前

AI 锐评

dsh-task-dag

是什么 — dsh-task-dag 将 DSH Client projections 转为 live DAG,展示 Session subagents lineage 与 durable workflows 状态和导航。

谁该装 — 当你在 DeepSeek Harness Web 中处理 multi-subagent 协作任务,需要追踪 durable workflows 的依赖链条时,这个插件适合你。 如果你只在单 agent 模式下工作且不使用 workflow-run Conversation Nodes 的人,可以直接使用 Session list 管理。

注意 — 沙箱实测在全新 profile 里装上并被 harness 注册进 profile。 没发现明显的坑。

锐评 — 我会装它,因为它保留了 current-session 节点重排位置,而这在 workflow phases 重建后仍能保持确定性布局。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码

dsh-qq2007-skin

LeemanCheung

2

DSH Web GUI 的 QQ 2007 风格皮肤:72 个原生主题 token、作用域三栏窗框、原创离线素材与像素伙伴、可选合成发送提示音、响应式/无障碍回退和可恢复设置开关。

我们跑过,装得上

GitHub 源码JavaScript5 天前

AI 锐评

dsh-qq2007-skin

是什么 — 实现 QQ 2007 复古视觉主题,装饰 DeepSeek Harness Web 界面。

谁该装 — 在 DeepSeek Harness Web 界面中使用模型进行聊天时,想要切换到复古 QQ 2007 外观的用户适合装这个插件。 如果使用的是 DeepSeek Harness 的非 web profile,不需要这个插件,因为它是 web GUI 皮肤。

注意 — 沙箱实测通过,在全新 profile 里成功安装并注册到 harness。兼容 DSH 0.1.0-rc.6 和支持 CSS 自定义属性的现代浏览器。没发现明显的坑。

锐评 — 我会装它,因为它通过官方 theme.register 接口接入,不需要修改 DSH 安装包。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码

dsh-captain

KanoNoUta

2

GPT 规划依赖 DAG,DeepSeek Worker 自适应并行执行任务,可选 GPT Reviewer 审核增量 Git Diff 并驱动返工轮次。

我们跑过,装得上

GitHub 源码TypeScript5 天前

AI 锐评

dsh-captain

是什么 — dsh-captain 通过 captain 路由将 GPT planner、DeepSeek workers 和 GPT reviewer 集成到 DeepSeek Harness 中,规划任务依赖 DAG 并驱动增量 Git 仓库变更。

谁该装 — 在使用 DeepSeek 模型执行需要多步协调的任务时,安装此插件可让 workers 实现 adaptive parallelism 并由 GPT reviewer 审计 Git diffs 进行修复。

如果只处理不涉及代码改动的纯文本或查询任务,则无需安装此插件,因为它针对仓库管理的具体流程设计。

注意 — 从 GitHub 源码安装需手动放行构建脚本。静态检查提示会执行 shell 命令。实测在全新 profile 中能正常注册并被 harness 使用。

锐评 — 作为开发者,我会装它,因为它能减少手动协调步骤,但前提是任务包含增量代码变更和 Git diffs。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码
2

为图片、文档、压缩包、代码及其他文件提供路径附件 Dock,文件读取交由 Agent 的当前可用工具完成。

我们跑过,装得上

npm 包JavaScript4 天前

AI 锐评

dsh-paste-to-path

是什么 — dsh-paste-to-path 为 DeepSeek Harness Web composer 提供路径支持的通用附件 Dock。粘贴或拖放文件后保存到主机路径,并将路径引用交给 Agent,让其使用可用工具读取文件内容。

谁该装 — 当 Agent 需要处理图像、PDF、Office 文档、归档或代码等多种文件类型输入,且工具栈包含可访问主机路径的读取工具时,此插件适合安装。

如果仅依赖原生模型输入协议处理文本或受支持图像格式,则无需此插件。

注意 — 沙箱实测在全新 profile 中成功安装并注册。会执行 shell 命令为静态检查提示。未发现明显的安装或运行缺陷。

锐评 — 我会装它,因为它分离文件输入与读取,由 Agent 自由决定工具使用前提下值得。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码

dsh-skillport

Jesse-njx

2

把已有的 Agent Skills(SKILL.md)技能库带进 DSH:扫描 Claude/Codex/Cursor/Gemini 技能目录、注入渐进式索引,按需加载技能正文。

我们跑过,装得上

GitHub 源码TypeScript7 天前

AI 锐评

dsh-skillport

是什么 — dsh-skillport 插件将现有 Agent Skills 库导入 DeepSeek Harness,支持 SKILL.md 格式技能发现和注入。

谁该装 — 在使用 Claude Code 或 Cursor 技能库的用户希望在 DeepSeek Harness 中继续调用这些技能时,它适合你。 如果只运行单一模型任务,不涉及多工具技能库,则不必安装它。

注意 — 实测在全新 profile 中安装并注册成功。会执行 shell 命令是静态检查提示。没发现明显的坑。

锐评 — 我将安装它,因为它提供技能跨生态的保留方案,但前提是用户已有 Claude/Cursor 技能库。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码

dsh-memory

Jesse-njx

2

基于 DSH 无损会话日志的引用式记忆:蒸馏出的事实带 `(sessionId, eventRange)` 引用,可随时展开回原始日志片段。

我们跑过,装得上

GitHub 源码TypeScript7 天前

AI 锐评

dsh-memory

是什么 — dsh-memory 插件在 DeepSeek Harness 会话结束后通过 ctx.jobs 异步蒸馏 durable facts 到 ~/.dsh/memory/,每个事实附带 (sessionId, eventRange) citation,并提供 memory_read 和 memory_expand 工具。

谁该装 — 在使用 DeepSeek Harness 进行多轮项目开发、需要持久化用户偏好和项目决策时适合安装它。 如果你主要处理单次独立会话且不关心跨会话 traceable memory,则可以选择其他无需蒸馏的方案。

注意 — 实测在全新 profile 中安装并被 harness 注册进 profile 成功。没发现明显的坑。从源码安装时需要先手动放行它的构建脚本。

锐评 — 我会装它,因为它把 memory 做成可 git-diff 的 markdown 文件,并用 citation 确保 lossless escalation,适合对原始日志有可追溯需求的场景。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
源码

dsh-crosstalk

Jesse-njx

2

跨会话消息:本机任意会话都可像 Claude Code 一样列出并互发消息,基于本地心跳注册表与收件箱。

我们跑过,装得上

GitHub 源码TypeScript7 天前

AI 锐评

dsh-crosstalk

是什么 — DSH 插件提供跨会话消息传递,任何会话可通过本地心跳注册表列出并消息传递其他会话。

谁该装 — 同一机器上运行多个 DSH 会话需要彼此消息传递的用户适合安装。 仅需单会话交互的用户可以不安装此插件。

注意 — 沙箱实测通过:在全新 profile 里装上,并被 harness 注册进 profile。 没发现明显的坑。

锐评 — 我会装它,因为它提供了 DSH 的跨会话消息传递能力;但不值得如果仅需单会话交互。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
源码

dsh-ui-hub

Han-1413141

2

UI 管家:官方/插件 UI 分区折叠、逐条开关,拖拽移动/改大小,碰撞避让与一键自动排布。

我们跑过,装得上

GitHub 源码JavaScript5 天前

AI 锐评

dsh-ui-hub

是什么 — 一个插件,用于发现 DeepSeek Harness Web 客户端上所有插件的 UI 并支持开关、拖拽和自动排布。

谁该装 — 在使用 DeepSeek Harness Web 客户端加载多个插件后,它们贡献的 UI 出现相互重叠时需要统一管理这些 UI 的显示和位置。 如果你只使用官方提供的界面,则不需要它,因为它主要针对插件 UI 的发现和管理。

注意 — 在全新 profile 中安装并注册后运行正常。 从源码安装时需要手动允许构建脚本执行。 没发现明显的坑。

锐评 — 我会安装它,因为它能在不修改任何插件代码的情况下管理页面上的 UI。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码

arcana

GooodWei

2

DeepSeek Harness 的悬浮命令甲板:把所有斜杠命令列成可执行按钮,悬停看介绍,按使用次数排序。

我们跑过,装得上

GitHub 源码JavaScript5 天前
2

有界本地记忆 + CBDC 权威门控:SQLite + FTS5 claims,作用域召回并给出可解释的采用/核验/忽略决策与完整审计轨迹,/memory 命令,每次注入 ≤3 条/1200 字符,不增加额外模型调用。

我们跑过,装得上

npm 包TypeScript3 天前

AI 锐评

dsh-memory-gate

是什么 — dsh-memory-gate 为 DeepSeek Harness 提供带 CBDC authority gating 的本地记忆管理,支持 explainable use/verify/ignore 决策。

谁该装 — 使用 DeepSeek Harness 进行 workspace 作用域持久记忆管理任务的用户适合安装此插件。那些不使用本地 SQLite 存储的用户可选择不安装。

注意 — 沙箱实测通过:在全新 profile 里装上并被 harness 注册。未发现明显的坑。

锐评 — 我会装它,因为它提供 no extra model call 的 bounded memory with full audit trail。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码
2

免费视觉插件:纯文本模型看图 / OCR / UI / 报错分析,优先免费模型(千问 Qwen3-VL-Flash、豆包、DeepSeek-OCR),设置界面可配置。

我们跑过,装得上

npm 包JavaScript3 天前

AI 锐评

dsh-free-vision

是什么 — 提供免费视觉桥接,让纯文本模型获得图像理解、OCR和UI分析能力。

谁该装 — 当你使用纯文本模型在 DeepSeek Harness 进行编程或数据分析时,需要图像理解能力。 如果不使用纯文本模型,或任务完全不涉及图像内容,则无需安装此插件。

注意 — 实测能装进去,但pnpm会拦截sharp@0.33.5构建脚本,导致harness没有完成注册。用户需要手动允许该构建才能真正装好。未发现明显的坑。

锐评 — 我会安装它,因为它能让纯文本模型获得免费图像分析能力,但必须手动允许构建脚本才能真正使用。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码
2

能力转化与组装引擎(钱学森工程控制论/系统论框架):静态常驻层管理 skill/MCP/插件三库、自动吸收技能与工具度量,驱动负反馈进化闭环(scan Sick/Weak → mutate → select 晋升/淘汰 → 30s 回滚);含 Web UI 面板与 GitHub dsh-plugin 商店桥。

我们跑过,装得上

GitHub 源码JavaScript5 天前

AI 锐评

dsh-genome

是什么 — dsh-genome 管理 skill MCP plugin 注册表,自动吸收技能与工具指标,并驱动负反馈进化循环。

谁该装 — 在使用 DeepSeek Harness web profile 进行代理任务时,需要自动管理技能注册表和工具指标,这个插件适合。 不依赖 Web UI 面板的用户可选择其他工具。

注意 — 没发现明显的坑。沙箱实测通过。插件使用 node 内置模块。

锐评 — 我会装,因为它支持30s rollback,这提供了冗余保护。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码
2

DSH 内置插件市场面板:精选与全量目录、关键词与语义搜索、中文翻译、收藏、已安装状态,以及通过官方命令安装、更新和卸载。

我们跑过,装得上

GitHub 源码JavaScript2 天前

AI 锐评

dsh-plugin-panel

是什么 — 插件面板是 DeepSeek Harness Web GUI 侧边栏底部的入口。点击后打开右侧抽屉,支持社区插件、Skill、客户端 UI 和开发资源的搜索、收藏、已安装状态跟踪,以及通过官方 CLI 进行安装、更新和卸载。

谁该装 — 当你使用 DeepSeek Harness Web GUI 探索社区插件、Skill 或客户端 UI 时,可以使用这个插件来浏览和安装它们。 如果你只想使用内置的插件管理功能,而不需要侧边栏额外入口和右侧抽屉的人,可以不安装这个插件。

注意 — 安装后需要重启 GUI 才能加载插件本体。实测在全新 profile 里能正确注册并被 harness 注册进 profile。没发现明显的坑。

锐评 — 我会装它,因为它支持语义向量搜索,使用 BAAI/bge-m3 模型,且能跟踪已安装状态,前提是 DeepSeek Harness Web GUI 下进行插件管理。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
源码

DSH Web 明日方舟同人皮肤“初雪和小羊”,包含昼夜星海庭园背景与双角色布局。

没有一行式安装命令——这个插件在一个大仓库的子目录里,也没发 npm 包。

GitHub 源码TypeScript4 天前

AI 锐评

pramanix-eyjafjalla

是什么 — 这个插件为DeepSeek Harness Web UI提供Pramanix和Eyjafjalla的皮肤,使用星海玻璃庭园的昼夜背景。

谁该装 — 如果你需要在DeepSeek Harness Web UI上添加主题皮肤,这个插件适合你。它提供Pramanix和Eyjafjalla在星海玻璃庭园的皮肤。 不使用主题皮肤的用户可以跳过,因为他们可能更依赖默认界面。

注意 — 从源码仓库安装时需要先手动将它添加到profile中。没发现明显的坑。

锐评 — 我会跳过,因为它是子目录插件,需要额外手动步骤。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
源码

dsh-bash-rtk

DeepTrial

2

将符合条件的 shell 命令路由给 rtk,压缩工具输出并节省 token。

我们跑过,装得上

GitHub 源码TypeScript4 天前

AI 锐评

dsh-bash-rtk

是什么 — 将 dsh bash 执行器中的符合 shell 命令通过 rtk 路由,以压缩工具输出并节省 token。

谁该装 — 当你使用 DeepSeek Harness 的 bash 执行器来处理代码版本控制或构建任务,需要节省 token 时,这个插件适合你。 如果你的工作仅涉及复杂 shell 命令,或 rtk 二进制不在 PATH 上,这些命令会直接运行而无需此插件。

注意 — 实测在全新 profile 里安装并被 harness 注册进 profile,沙箱测试通过。 静态检查提示会执行 shell 命令,这是正常功能。 没发现明显的坑。

锐评 — 我会装它,因为它能在 rtk 可用时压缩输出节省 token,而不改变命令行为,这提供了明确的取舍。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码

精选插件启动包:从设置页或 /setup 命令一键批量安装并配置 4 组共 15 个经过筛选的社区插件。

我们跑过,装得上

npm 包TypeScript5 天前

AI 锐评

dsh-starter-pack

是什么 — 一键批量安装并配置 DeepSeek Harness 精选插件。

谁该装 — 新手用户在使用 DeepSeek Harness 处理社区插件时适合安装此包。 不适合仅依赖 npm 预构建插件的用户,他们无需处理构建脚本。

注意 — 沙箱实测通过:在全新 profile 里装上,并被 harness 注册进 profile。 会执行 shell 命令。 没发现明显的坑。

锐评 — 我不会装它,因为它会执行 shell 命令。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码

prompt-for-me

ChuanTianML

2

DSH 输入框的上下文感知下一句建议:重复 Trigger 可持续换一条,发送前始终由用户确认。

装得上,但要先放行构建脚本

GitHub 源码JavaScript4 天前

AI 锐评

prompt-for-me

是什么 — 为 DeepSeek Harness composer 提供下个消息提示建议。

谁该装 — 使用 DeepSeek Harness 创作长文时缺少提示辅助的用户适合安装此插件。 对于已有完整写作思路的用户,此插件可提供额外辅助。

注意 — 实测显示从源码安装时需要手动允许构建脚本。 未发现明显的坑。

锐评 — 我会装它,因为它提供不自动发送的提示辅助,但安装前必须手动允许构建脚本。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
1源码
2

多代理数学问题求解与验证框架:头脑风暴 → 求解迭代 → 多验证器辩论 → 可信知识库沉淀,支持断点续跑与人工/自动干预(同时提供 agent preset 与可安装 bundle)。

我们跑过,装得上

npm 包3 天前

AI 锐评

Vibe-Mathematics

是什么 — Vibe-Mathematics 是 多代理数学问题求解决策与验证框架,支持 brainstorm → solver iteration → multi-verifier debate → Verified knowledge base,并提供 checkpoint resume 和 manual/auto intervention。

谁该装 — 当你在 DeepSeek Harness 中使用 vibe-math agent preset 来求解数学问题,需要多代理协同 brainstorm、solver 和 multi-verifier 辩论时,适合安装。 如果用户不关心多代理验证和知识库沉淀,则可以选择其他插件。

注意 — 沙箱实测通过:在全新 profile 里装上,并被 harness 注册。 没发现明显的坑。

锐评 — 会装,因为它支持作为 agent preset 运行的 checkpoint resume 和 manual/auto intervention,但前提是需要在 DeepSeek Harness 中使用。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
源码

dsh-mcpguard

ChenLaoshiYF

2

扫描 skill 与 MCP 配置中的提示注入、同形字、Unicode 隐形字符、危险 shell 与凭据泄露。

我们跑过,装得上

GitHub 源码JavaScript5 天前

AI 锐评

dsh-mcpguard

是什么 — dsh-mcpguard 扫描技能目录和 MCP 配置,检测提示注入、同形异义、隐藏 Unicode、危险 shell 命令及凭证泄露。

谁该装 — 如果你在 DeepSeek Harness profile 中处理自定义技能文件和 MCP 服务器配置,需要扫描潜在提示注入风险,可以安装此插件。 如果你仅依赖官方预置的 MCP 服务器和信任的技能文件,则不需要此插件,因为现有配置已通过安全审查。

注意 — 实测在全新 profile 中安装并注册进 harness,无发现明显的坑。静态检查提示会执行 shell 命令和需要提供 API key 或 token。

锐评 — 我会装它,因为它能在扫描时生成包含具体规则 ID 和严重等级的 JSON 报告,便于后续核查;前提是当使用自定义 MCP 配置时需要此类安全扫描。

grok-4.6 写的,只当参考,不当结论。里面说装得上或装不上,是在干净 profile 里真跑过的;其余都是读仓库读出来的。以实际运行为准。去看源码
2源码
DeepSeek Harness 插件搜索 — 3,415 个 DSH 插件按能力筛选