← 返回列表
未验证
在 dsh 里直接问:这个插件到底能做什么。
尚未跑自动兼容性验证,可查看页面内的依赖与入口分析。 · 最近上游提交 2026/8/18 · 已提供中文文档
在你的 agent 内部,询问 DeepSeek Harness 插件究竟能做什么。dsh-xray 的配套工具。
综合分
26.2
GitHub 分
26.2
用户评分
—
★ Stars
0
周下载量
—
安装插件(需先安装 dsh CLI 引擎:npm install -g @deepseek-ai/dsh)
dsh plugin --profile web add unStone/dsh-xray-plugin该插件未发布到 npm,走 GitHub 源安装(pnpm 若拦截 prepare 脚本,按其提示在 pnpm-workspace.yaml 的 allowBuilds 中放行后重跑)
信任档位:仅索引本站尚未对其实装验证,仅收录元数据
- 是什么
- dsh 原生插件 · chat
- 装得上吗
- 本站尚未做安装检查
- 安全吗
- 本站尚未对该插件做风险分级(暂未覆盖,不等同于无风险)
- 还在维护吗
- 更新放缓:最近一次提交在 38 天前
档位由下列信号合成:本站实装验证(真实安装,当前最高到 L4)· 验证所用 dsh 版本 · 静态安装检查 · 风险分级 · 仓库维护状态。下方各区块是它的证据明细。 验证判据与等级说明 →
数据截至 2026/9/25(元数据每日更新 · 实装验证按队列轮转,单条结论的验证时间见上方)
依赖的 DSH / Cordis 模块
@deepseek-ai/cordis@deepseek-ai/dsh-tools用户评分
还没有人投票,来当第一个
订阅周报,不错过优质插件更新
每周一封 · 高评分插件 + 新用户活动
README
由 DeepSeek 最新模型翻译生成dsh-xray-plugin 在 dsh 里直接问:这个插件到底能做什么。 English · 简体中文 dsh-xray 的配套插件。dsh-xray 静态扫描 dsh-plugin 标签下的每一个仓库,为每个插件发布一张能力卡片。 为什么需要它 dsh 插件是跑在你 Agent 运行时里的任意代码。它可以改写你的系统提示词、拦截 API 流量、起子进程、读走环境变量里的 GITHUB_TOKEN,或者给运行时本体打补丁——而安装路径上没有任何东西告诉你它属于哪一种。dsh 没有插件级的权限声明,所以你就算想查也无从查起。 这个插件把答案送到问题产生的地方:在 Agent 里,在你正要做决定的那一刻。 提供的工具 | 工具 | 作用 | |---|---| | dsh_xray_check | 单个插件的能力卡片:注入的服务、挂载的钩子、运行时补丁、凭证类环境变量、安装期脚本,每项附 file:line 证据 | | dsh_xray_audit | 对一组插件(比如你已经装的那些)做汇总:多少个带强能力、哪些会打补丁、哪些读凭证 | 直接用自然语言问就行: tt-a1i/archify 装了安全吗? 审计一下我装的这些插件。 能力等级 C0 无显著能力面 · C1 常规 · C2 强能力或敏感行为其一 · C3 两者并存。 等级衡量的是能力面大小与透明度,不是恶意判定。C3 插件完全可能是正当的——桌面外壳确实需要子进程,生态里评级最高的几个恰恰是工程质量最好的项目。真正要区分的是:一个需要强能力的插件,和一个拥有强能力却没人注意到的插件。 这不是恶意软件检测。静态分析无法判定意图,有心作恶的人可以轻松绕过。它要补的缺口是:没人知道普通插件在做什么。 安装 dsh plugin add https://github.com/unStone/dsh-xray-plugin/releases/download/v0.1.0/dsh-xray-plugin-0.1.0.tgz Release 里带的是预构建包,安装时不会触发 pnpm 的构建脚本授权。也可以从源码装(dsh plugin add unStone/dsh-xray-plugin),但 pnpm 会先要求你把它加进构建白名单。 数据 卡片来自 data.json,由每日全生态扫描刷新,本地缓存 6 小时。无遥测:插件不会上报任何关于你或你环境的信息——它只是取一个静态文件,然后在本地读。 同样的数据也能在网页上看:注册表 · 等级图解 · 生态报告 误报 每条标志都注明了来源文件和行号,所以争议是可核对的。提 issue——规则在公开处修正,次日扫描即生效。 构建 npm install npm run build Apache-2.0