前言¶
在 DeepSeek Harness(DSH)裏跑智能體,常見兩難是:要麼每條命令都手動批准,工作流被打斷;要麼開 Full Access,把執行權完全交給模型。社區討論裏有人問過「有沒有類似 Codex 或 Claude Code 的審查模式」;也有人反饋在 Full Access 下測試插件時誤刪了整個家目錄。
dsh-clawrouter 針對的是這個缺口:主循環繼續用 DeepSeek,危險工具調用在執行前交給更強的模型審查,由真實執行器強制攔截,而不是靠提示詞勸阻。下面介紹它的定位、能力與啓用方式。
這是什麼¶
dsh-clawrouter 是由 BlockRunAI 維護的 DSH 插件,npm 包名 dsh-clawrouter,當前版本 0.10.1,MIT 許可。它在 SkillHub 社區目錄的分類爲 admin-security。
插件做兩件事:
- 審查閘門:智能體準備執行破壞性操作時,審查模型讀取該次工具調用,給出 safe / dangerous / uncertain,由執行器強制執行。
- BlockRun 模型路由:註冊
blockrunprovider,用一個錢包通過 x402 協議按次用 USDC 付費,無需爲各家廠商單獨註冊賬號或配置 API Key,可訪問 BlockRun 目錄中的 67 個模型(含視覺模型)。
核心功能¶
審查閘門¶
當智能體準備執行破壞性操作時,默認審查模型 anthropic/claude-opus-5 會讀取該次調用並給出結論:
| 結論 | 結果 |
|---|---|
| safe | 繼續走原有權限鏈,不做放寬 |
| dangerous | 拒絕執行,並返回智能體可據此調整的理由 |
| uncertain | 升級給你,彈出正常審批提示 |
閘門只會收緊,不會放寬。審查通過的調用仍要經過沙箱、權限和審批;審查模型不可用時,默認交給你處理(onReviewerFailure: ask),不會默默放行。
觸發範圍刻意收窄。 讀取、編輯、構建不觸發。內置規則覆蓋遞歸刪除、裸寫磁盤、fork 炸彈、curl … | sh、強制推送與 hard reset、chmod 777、sudo,以及觸碰 ~/.ssh、~/.aws、/etc/passwd 的操作;還包括 git clean -fdx、find … -delete、terraform destroy、npm publish 等。僅提到危險命令(如 grep -rn "rm -rf" docs/)或在文件中寫入命令文本,不會觸發。
可按需追加自定義規則:
extraRules:
- name: no-prod-deploy
pattern: "deploy\\s+--env[= ]prod"
BlockRun 模型路由與視覺¶
插件註冊 blockrun provider 路由,認證方式是錢包簽名,每次請求通過 x402 用 USDC 按次付費。
DeepSeek 本身不提供視覺模型。可在 blockrun-llm 配置中指定 visionModels,讓智能體讀取圖片輸入。插件要求模型同時出現在網關 vision 標籤和 visionModels 列表中,才聲明支持圖片——避免僅憑標籤誤判。
內置命令¶
/spend:查看本進程啓動以來該路由的花費,按模型、token 與固定費用分列。/review <內容>:用同一強模型審查你指定的 diff、方案或智能體結論。/gate:檢查閘門是否已啓用及當前配置。/gate drill:將rm -rf / --no-preserve-root送入風險匹配器和真實審查模型(不送給任何工具),分階段彙報結果。
注意:enabled 默認爲 false,且 /review 可用不代表工具調用正在被審查。裝完插件後應運行 /gate 確認閘門狀態。
安裝與啓用¶
安裝¶
SkillHub 目錄頁與 GitHub README 給出的安裝命令如下:
dsh plugin --profile web add dsh-clawrouter
安裝時可能打印六條 ✕ missing peer,README 說明這些包由 harness 在運行時提供,屬於正常情況。
配置錢包¶
審查模型和 BlockRun 路由需要 EVM 錢包私鑰,通過環境變量或 credentials 服務注入:
export BASE_CHAIN_WALLET_KEY=0x...
已有 BlockRun 工具的用戶,可從 ~/.blockrun/.session 或 ~/.openclaw/blockrun/wallet.key 導出。沒有錢包時,可運行 npx -y @blockrun/clawrouter 生成地址,往 Base 鏈轉入 USDC 後導出私鑰。插件不會自動讀取上述文件,只讀你配置的引用(默認 walletKeyEnv: BASE_CHAIN_WALLET_KEY)。
啓用審查閘門¶
在 profile 的 cordis.patch.yml 中啓用:
- id: blockrun-review
config:
enabled: true
reviewerModel: anthropic/claude-opus-5
blockrun-review 的主要配置項:
| 配置 | 默認值 | 含義 |
|---|---|---|
enabled |
false |
是否自動攔截工具調用 |
reviewerModel |
anthropic/claude-opus-5 |
審查模型,應比智能體所用模型更強 |
reviewerMaxTokens |
512 |
單次審查的輸出上限(按請求報價計費) |
onReviewerFailure |
ask |
審查不可用時:ask 交給你,deny 直接拒絕 |
extraRules |
[] |
追加風險規則 |
掛載 BlockRun 路由不會改變默認模型;dsh-base 仍走 deepseek-official,只有顯式指定時才使用該路由。
典型用法¶
快速驗證閘門¶
安裝並配置錢包後,先確認插件加載正常:
/gate
若 enabled: true,可做一次演練:
/gate drill
演練會消耗一次審查調用費用。
手動審查內容¶
對 diff 或方案做二次判斷:
/review <粘貼 diff、方案或智能體結論>
啓用視覺能力¶
- id: blockrun-llm
config:
visionModels: [google/gemini-3.5-flash]
驗證過的模型可自行加入列表。
降低 compaction 開銷¶
Harness 壓縮長會話時,可指定便宜的輔助模型,不影響對話請求:
- id: blockrun-llm
config:
auxiliaryModel: deepseek/deepseek-chat
適用場景與注意¶
適合誰: 需要在 DSH 中半自動運行智能體、又不想完全依賴 Full Access 的開發者;需要調用 DeepSeek 覆蓋不到的模型(Claude、GPT、Gemini 等)做審查或視覺任務的用戶。
費用: 審查只在命中風險規則時觸發。README 實測:日常操作 59 條零觸發;觸發時 claude-opus-5 在 512 token 輸出上限下約 $0.0057,延遲約 3 秒。網關有 $0.002 的最低報價;大上下文調用費用會顯著上升。主循環建議繼續直連 DeepSeek,本插件用於 DeepSeek 做不到的事。
安全提醒: 插件以當前 dsh 進程權限運行。安裝前應閱讀 GitHub 倉庫 源碼,確認 MIT 許可與行爲符合預期。社區目錄 SkillHub 是獨立站點,與 DeepSeek / 幻方無官方從屬關係。
已知限制(摘自 README): 審查模型只看到被標記的那一次工具調用,不是整個倉庫;智能路由 blockrun/auto 尚未接入;插件不寫入會話花費日誌,費用以錢包餘額爲準;0.10.0 之前版本審查請求可能因繼承過大 max_tokens 而費用偏高,建議升級。
結尾¶
dsh-clawrouter 在 DSH 的權限體系前面加了一層模型審查:日常讀寫構建不受影響,危險命令在執行前由更強模型判斷,失效時交給人而不是默默放行。同時通過一個錢包接入 BlockRun 的 67 個模型,補齊審查與視覺能力。