前言¶
DeepSeek Harness(DSH)在启动时会加载 profile 中的插件 bundle。新增第三方插件后,如果组合里出现重复工具注册、entry id 冲突、peer 版本不一致、多个 memory 插件同时启用,或 telegram/lark/IM 风格渠道插件缺少 token/app id,可能影响启动。
下面介绍 dsh-plugin-auditor。它在新插件加入 profile 前,对当前插件组合做只读兼容性预检,输出风险报告,用于降低新增插件后的启动风险。
插件定位¶
仓库路径为:
HYY-King/dsh-plugin-auditor
许可证为:
MIT
它面向 DSH 插件组合审核,工作方式是以只读检查为主,不执行被审计插件代码。资料说明其零依赖,使用内置迷你 YAML 解析器处理:
cordis.patch.yml
peerDependencies 声明为:
@deepseek-ai/cordis ^4.0.1
@deepseek-ai/dsh-tools ^0.1.0-rc.6
核心检查项¶
下面介绍这些检查项。
1、重复工具注册:检查两个插件是否注册相同工具名。
2、entry-id 冲突:检查多个 bundle 是否在:
cordis.patch.yml
中挂载相同 entry id。
3、peer 版本不一致:检查插件要求的:
@deepseek-ai/*
peer 版本是否与已安装版本不一致。
4、memory 插件唯一性:检查是否同时启用多个 memory 插件。
5、渠道插件凭据:检查 telegram/lark/IM 风格渠道插件启用时是否缺少 token/app id。
工作方式¶
该插件只读检查 profile 的以下文件:
package.json
cordis.patch.yml
node_modules
其中:
node_modules
用于查看已安装包。检查过程不执行被审计插件代码。
安装与启用¶
以下安装命令来自资料示例:
--profile web
是示例使用的 profile;实际 profile 名称需按当前 DSH 配置确认。
安装命令:
dsh plugin --profile web add github:HYY-King/dsh-plugin-auditor
安装完成后,重启 dsh web 以激活插件:
# restart dsh web to activate
典型用法¶
插件激活后,调用工具:
audit_plugins
完整审计:不带参数调用:
audit_plugins
扫描当前 profile 的所有 bundle。
新插件预览:调用:
audit_plugins
并传:
newPlugins: ["package-name"]
做名称级冲突预览。
适用场景与注意¶
适合在 DSH profile 中维护多个插件、希望在新增插件前先看组合风险的开发者或使用者。
需要注意:
- 审计结果是静态启发式信号,不是兼容性保证。
- 插件以当前 dsh 进程权限运行,安装第三方插件前应审查其源码、权限和许可证。
- 资料中的安装示例使用:
--profile web
未说明该 profile 是否为通用安装要求。
- 目录页线索来自资料,独立站点,不与 DeepSeek 或幻方构成官方从属关系。
链接¶
GitHub:
https://github.com/HYY-King/dsh-plugin-auditor
目录页线索:
https://www.skillhub.cn/plugins/HYY-King/dsh-plugin-auditor