🎁 福利专区全网大模型免费应用 + 新用户福利 + 注册活动入口,低成本玩转 AI
广告☁️ 云服务器特惠阿里云首购 8 折 · 腾讯云合作特惠
DeepSeek Harness Hub
← 返回列表

unStone/dsh-xray-plugin

DeepSeek Harnessspec-screened扫描:低风险在 GitHub 查看 ↗
未验证

在 dsh 里直接问:这个插件到底能做什么。

尚未跑自动兼容性验证,可查看页面内的依赖与入口分析。 · 最近上游提交 2026/8/18 · 已提供中文文档

在你的 agent 内部,询问 DeepSeek Harness 插件究竟能做什么。dsh-xray 的配套工具。

综合分
26.2
GitHub 分
26.2
用户评分
—
★ Stars
0
周下载量
—
安装插件(需先安装 dsh CLI 引擎:npm install -g @deepseek-ai/dsh)
dsh plugin --profile web add unStone/dsh-xray-plugin
该插件未发布到 npm,走 GitHub 源安装(pnpm 若拦截 prepare 脚本,按其提示在 pnpm-workspace.yaml 的 allowBuilds 中放行后重跑)
信任档位:仅索引本站尚未对其实装验证,仅收录元数据
是什么
dsh 原生插件 · chat
装得上吗
本站尚未做安装检查
安全吗
本站尚未对该插件做风险分级(暂未覆盖,不等同于无风险)
还在维护吗
更新放缓:最近一次提交在 38 天前

档位由下列信号合成:本站实装验证(真实安装,当前最高到 L4)· 验证所用 dsh 版本 · 静态安装检查 · 风险分级 · 仓库维护状态。下方各区块是它的证据明细。 验证判据与等级说明 →

数据截至 2026/9/25(元数据每日更新 · 实装验证按队列轮转,单条结论的验证时间见上方)
依赖的 DSH / Cordis 模块
@deepseek-ai/cordis@deepseek-ai/dsh-tools
用户评分
还没有人投票,来当第一个
订阅周报,不错过优质插件更新
每周一封 · 高评分插件 + 新用户活动

README

由 DeepSeek 最新模型翻译生成
dsh-xray-plugin

在 dsh 里直接问:这个插件到底能做什么。

English · 简体中文

dsh-xray 的配套插件。dsh-xray 静态扫描 dsh-plugin 标签下的每一个仓库,为每个插件发布一张能力卡片。

为什么需要它

dsh 插件是跑在你 Agent 运行时里的任意代码。它可以改写你的系统提示词、拦截 API 流量、起子进程、读走环境变量里的 GITHUB_TOKEN,或者给运行时本体打补丁——而安装路径上没有任何东西告诉你它属于哪一种。dsh 没有插件级的权限声明,所以你就算想查也无从查起。

这个插件把答案送到问题产生的地方:在 Agent 里,在你正要做决定的那一刻。

提供的工具

| 工具 | 作用 |
|---|---|
| dsh_xray_check | 单个插件的能力卡片:注入的服务、挂载的钩子、运行时补丁、凭证类环境变量、安装期脚本,每项附 file:line 证据 |
| dsh_xray_audit | 对一组插件(比如你已经装的那些)做汇总:多少个带强能力、哪些会打补丁、哪些读凭证 |

直接用自然语言问就行:

tt-a1i/archify 装了安全吗?

审计一下我装的这些插件。

能力等级

C0 无显著能力面 · C1 常规 · C2 强能力或敏感行为其一 · C3 两者并存。

等级衡量的是能力面大小与透明度,不是恶意判定。C3 插件完全可能是正当的——桌面外壳确实需要子进程,生态里评级最高的几个恰恰是工程质量最好的项目。真正要区分的是:一个需要强能力的插件,和一个拥有强能力却没人注意到的插件。

这不是恶意软件检测。静态分析无法判定意图,有心作恶的人可以轻松绕过。它要补的缺口是:没人知道普通插件在做什么。

安装

dsh plugin add https://github.com/unStone/dsh-xray-plugin/releases/download/v0.1.0/dsh-xray-plugin-0.1.0.tgz

Release 里带的是预构建包,安装时不会触发 pnpm 的构建脚本授权。也可以从源码装(dsh plugin add unStone/dsh-xray-plugin),但 pnpm 会先要求你把它加进构建白名单。

数据

卡片来自 data.json,由每日全生态扫描刷新,本地缓存 6 小时。无遥测:插件不会上报任何关于你或你环境的信息——它只是取一个静态文件,然后在本地读。

同样的数据也能在网页上看:注册表 · 等级图解 · 生态报告

误报

每条标志都注明了来源文件和行号,所以争议是可核对的。提 issue——规则在公开处修正,次日扫描即生效。

构建

npm install
npm run build

Apache-2.0

上游仓库有新提交时邮件通知你(每天最多一封,无更新不打扰),随时一键退订。

同作者(unStone)的其他插件

💬 加入社群

插件用法、部署报错、新插件第一时间同步——群里问,比一个人翻文档快。

DPharness QQ 群二维码,QQ 扫码进群
QQ 扫码进群
DPharness 飞书群二维码,飞书扫码进群
飞书扫码进群