前言¶
DSH 的社区插件里,有些插件负责增加能力,也有些插件负责把现有能力看得更清楚。dsh-builtin-toggles 属于后者:它面向 DeepSeek Harness Web,检查当前 Web Loader 的内置 capability,展示运行状态、profile override、Agent 预设归属、composition scope、兼容性和 mutation eligibility。
对于维护 Web profile 的人,这类信息通常比直接修改配置更有用。下面介绍这个插件的定位、能力、安装方式和边界。
定位¶
dsh-builtin-toggles 是一个非官方社区插件(unofficial community plugin),由 Starfie1d1272 维护,许可证为 MIT。它与 DeepSeek Harness 官方无关,也不受官方支持。
它不是通用插件管理器,不提供 marketplace,也不提供第三方插件的安装/更新生命周期。
核心功能¶
Capability Inspector / Doctor¶
Capability Inspector / Doctor 用于检查当前 Web Loader 的所有 capability,包括 external、未审阅和异常条目。
它会逐项展示:
- 运行状态
- profile override 三态
- Agent 预设 ownership
- composition scope
- 审阅溯源
- 依赖证据
- 兼容性
- mutation eligibility
筛选与诊断¶
插件支持按以下条件筛选:
- ID/包名
- 类别
- 管理平面
- 组合范围
- 策略
- 验证
- 运行状态
- 异常
诊断信息可以复制为脱敏报告。该报告不包含本地路径和配置内容。
Composition-scope 建模¶
duplicate 检查使用 Loader 的公开 Entry.id,并包含 tree-owner 链。
这意味着 Host 与内置 Agent 预设中合法的同 ID 不会互相误判为重复;同 scope 内真正碰撞仍然会 drifted 并 fail-closed。
Agent 预设平面¶
tool-* / plan-mode 等条目按会话由 Agent 预设组装,插件会单独标注它们,不会把它们误认为 profile override。
9 个 reviewed UI controls¶
插件只包含以下 9 个 reviewed UI controls:
ui-deliverablesui-jobsui-goalui-message-feedbackui-model-selectionui-agent-presetui-skillui-subagentui-trajectory
它们作用于 web profile 的纯界面 leaf。
Fail-closed 控制¶
插件对以下条目保持锁定:
- 核心服务
- Agent 能力
- 第三方条目
- 未知条目
它没有 generic plugin manager,没有 marketplace,也没有安装/更新生命周期。
Inspection API v1¶
插件提供稳定、无本地化文案的机器接口:
GET /api/builtin-toggles/v1/inspection
该接口包含:
- inventory
- 审阅基线
- 配置三态
- compatibility
- eligibility
安装与启用¶
前置条件是已经初始化的 DSH web profile。插件在 Web 界面中的位置是:
设置 → 插件 → 内置插件
如果已经安装 dsh CLI,先执行插件安装命令,再启动 Web 进程:
dsh plugin --profile web add dsh-builtin-toggles
dsh web
如果使用 npx,无需全局安装 dsh:
npx @deepseek-ai/dsh plugin --profile web add dsh-builtin-toggles
npx @deepseek-ai/dsh web
安装后需要重启 DSH web/gateway,使启动时读取 bundle 层。
典型用法¶
经过上面的步骤,可以打开 Web 设置中的插件入口,查看当前 Web Loader 的 capability 列表。建议重点查看几类字段:运行状态、profile override 三态、Agent 预设 ownership、composition scope、审阅溯源、依赖证据、兼容性与 mutation eligibility。
需要按条件排查时,可以使用 ID/包名、类别、管理平面、组合范围、策略、验证、运行状态及异常作为筛选维度。也可以复制脱敏诊断报告;该报告不包含本地路径和配置内容。
机器集成可以使用稳定接口:
GET /api/builtin-toggles/v1/inspection
访问边界上,loopback 和显式 trusted host 都能读取 API;所有 configuration mutation 额外要求 loopback same-origin。trustedHosts 只用于 DNS rebinding 防御,不是认证。远程 Inspector 是只读。v1 的 access.mutation 表示当前请求的传输访问,不同于每条 capability 的 mutationEligibility。
适用场景与注意¶
适合¶
- 需要审计 DSH
webprofile 中内置 capability 状态的人 - 需要区分 Host/profile 组合与 Agent 预设组合的人
- 需要查看 mutation eligibility 和 compatibility 的人
- 需要稳定机器接口读取 inspection 数据的集成方
不做什么¶
- 不管理第三方插件生命周期
- 不提供 marketplace
- 不编辑 Agent 预设
- 不提供 generic plugin manager
- 不提供安装/更新生命周期
安全与权限¶
可管理性只来自 src/policy.ts 中的精确 MANAGEABLE_IDS allowlist。浏览器从不是授权边界。
该插件以当前 dsh 进程权限运行,安装前应检查源码与许可证。
兼容基线¶
已核实的 reviewed/tested baseline 是:
@deepseek-ai/dsh-base@0.1.0-rc.6
@deepseek-ai/dsh-web-app@0.1.0-rc.6
这是 published artifacts,不是 >= rc.6 的版本范围承诺。后续公开版本可能仍可安装或运行,但除非经过明确 review,不自动成为 supported/reviewed baseline。
卸载¶
卸载前,应对本插件 force 过的条目执行恢复继承,并只删除自己的顶层 literal disabled override。
已安装 dsh CLI 时执行:
dsh plugin --profile web remove dsh-builtin-toggles
使用 npx 时执行:
npx @deepseek-ai/dsh plugin --profile web remove dsh-builtin-toggles
然后重启。
结尾¶
dsh-builtin-toggles 的价值不在于扩展更多能力,而在于把 DeepSeek Harness Web 的内置 capability 状态、来源和可修改边界显式化,并以 fail-closed 方式限制可管理范围。
它是非官方社区插件,使用前应阅读源码和 MIT 许可证。
GitHub 仓库:
https://github.com/Starfie1d1272/dsh-builtin-toggles
目录页入口未在已核实资料中给出具体 URL,本文不列未经确认的地址。