DeepSeek Harness Hub
← 返回列表

zoahdev/dsh-sandbox-audit

DeepSeek Harnessspec-screened在 GitHub 查看 ↗
⚠ 装前注意

针对 DeepSeek Harness 预设与配置文件的静态沙箱策略一致性审计。

基本兼容但装前注意:未发布到 npm registry,仅可从源码安装 · 最近上游提交 2026/8/16 · 已提供中文文档

DeepSeek Harness 预设的静态沙箱策略一致性审计

综合分
32.8
GitHub 分
32.8
用户评分
★ Stars
3
周下载量
安装插件(需先安装 dsh CLI 引擎:npm install -g @deepseek-ai/dsh)
dsh plugin --profile web add zoahdev/dsh-sandbox-audit
未发布到 npm registry,仅可从源码安装,改用 GitHub 源安装
数据截至 2026/9/19(元数据每日更新 · 实装验证按队列轮转,单条结论的验证时间见上方)
安装兼容性检查⚠ 装前注意

以下结论由程序自动检查 npm 包、engines 声明与入口文件得出,未做人工实机验证——能装不等于用着没问题。

npm 包dsh-sandbox-audit(未发布到 npm,仅可源码安装)
Node 引擎要求 >=18.0.0 · 基线 Node 22.19 满足
dsh CLI 依赖未声明 dsh 版本约束
入口文件main/exports/bin 已声明

未发布到 npm registry,仅可从源码安装

验证方式:npm registry 存在性 + package.json 静态校验 · 最后验证 2026/9/20 02:16:06

用户评分
还没有人投票,来当第一个
订阅周报,不错过优质插件更新
每周一封 · 高评分插件 + 新用户活动

README

dsh-sandbox-audit

针对 DeepSeek Harness 预设与配置文件的静态沙箱策略一致性审计。

它会读取 cordis.patch.yml / agent.cordis.yml,并报告每一个沙箱接线与其声称执行的策略不一致的工具——在你发布配置文件之前,而不是在智能体写到工作区之外以后。

社区安全工具。并非 DeepSeek 官方项目,也不能替代运行时沙箱;它审计的是将工具接入该沙箱的配置。

它捕获的三个类别

该审计基于上游沙箱模型(packages/sandbox、packages/bundle/base/cordis.patch.yml),而非猜测的规则:

| 严重级别 | 发现 | 上游讨论 |
| --- | --- | --- |
| HIGH | 一个会修改文件系统的工具(str_replace_editor、tool-fs)共享一个裸 fs-local 后端。裸后端会静默忽略策略,因此 read-only / workspace-write 只有在工具自行执行 ctx.sandboxPolicy 时才会被强制执行。 | #2066 |
| MEDIUM | 一个搜索工具(tool-fs-search / glob / grep)未挂载任何 fs,并会在写入策略之外进行读取(“同址要求,而非运行时校验”)。 | #951 |
| MEDIUM | 一个 shell 工具没有操作级别的破坏性防护,因此 rm -rf  与删除构建目录无法区分。 | #149 |

安装 / 运行

git clone https://github.com/zoahdev/dsh-sandbox-audit
cd dsh-sandbox-audit
pnpm install

node bin/dsh-sandbox-audit.mjs path/to/agent.cordis.yml
node bin/dsh-sandbox-audit.mjs path/to/cordis.patch.yml --json

当存在任何 HIGH 级发现时,退出码为 1,因此它可用于 CI 门禁。

实际输出

针对随附的 minimal 预设:

dsh-sandbox-audit report
- default sandbox mode: read-only (default)
- findings: 1 high, 2 medium

[HIGH] Mutating filesystem tool str-replace-editor shares a bare fs-local backend
- realm: root/filesystem
- ... enforce at the tool layer (upstream fix for #2066) ...

针对 base 捆绑包(标准预设),它报告 0 high——那里的会修改文件系统的工具由 dsh-fs-sandbox 围护,而这正是关键所在:该工具展示了某个预设在何处偏离了受限基线。

为什么会有这个工具

DeepSeek Harness 的策略是路径空间,而不是操作空间,并且工具以可组合的方式加入领域。相同的预设形态在受限后端下可能是安全的,而在裸后端下则不安全。该工具让这种差异可见,并可追溯到源代码行和讨论。

中文说明

dsh-sandbox-audit 是 DeepSeek Harness 的沙箱策略一致性静态审计工具:读取
cordis.patch.yml / agent.cordis.yml,找出「工具接线」与「它声称执行的策略」不一致的地方。

它只审计配置,不替代运行时沙箱;规则全部溯源到上游源码模型,覆盖三类问题:

- HIGH:会写文件的工具(str_replace_editor / tool-fs)挂在一个裸 fs-local 后端上,
而裸后端会静默忽略策略(read-only / workspace-write 只有工具自己 ctx.sandboxPolicy
自执行时才生效)。见 #2066。
- MEDIUM:搜索工具(tool-fs-search / glob / grep)不挂 fs,读范围不受写策略约束。见
#951。
- MEDIUM:shell 工具没有操作级破坏性门禁,rm -rf  与删 build 目录无法区分。见
#149。

有 HIGH 结果时退出码为 1,可直接接入 CI 门禁。这是社区安全工具,非官方项目。

许可证

MIT

上游仓库有新提交时邮件通知你(每天最多一封,无更新不打扰),随时一键退订。

💬 加入 DPharness 群聊

插件用法、部署报错、新插件第一时间同步——群里问,比一个人翻文档快。

点击加入 QQ 群
DPharness 群聊二维码,手机 QQ 扫码进群
扫码进群