dsh-plugin-auditor:DSH 插件组合的只读预检

前言

DeepSeek Harness(DSH)在启动时会加载 profile 中的插件 bundle。新增第三方插件后,如果组合里出现重复工具注册、entry id 冲突、peer 版本不一致、多个 memory 插件同时启用,或 telegram/lark/IM 风格渠道插件缺少 token/app id,可能影响启动。

下面介绍 dsh-plugin-auditor。它在新插件加入 profile 前,对当前插件组合做只读兼容性预检,输出风险报告,用于降低新增插件后的启动风险。

插件定位

仓库路径为:

HYY-King/dsh-plugin-auditor

许可证为:

MIT

它面向 DSH 插件组合审核,工作方式是以只读检查为主,不执行被审计插件代码。资料说明其零依赖,使用内置迷你 YAML 解析器处理:

cordis.patch.yml

peerDependencies 声明为:

@deepseek-ai/cordis ^4.0.1
@deepseek-ai/dsh-tools ^0.1.0-rc.6

核心检查项

下面介绍这些检查项。

1、重复工具注册:检查两个插件是否注册相同工具名。

2、entry-id 冲突:检查多个 bundle 是否在:

cordis.patch.yml

中挂载相同 entry id。

3、peer 版本不一致:检查插件要求的:

@deepseek-ai/*

peer 版本是否与已安装版本不一致。

4、memory 插件唯一性:检查是否同时启用多个 memory 插件。

5、渠道插件凭据:检查 telegram/lark/IM 风格渠道插件启用时是否缺少 token/app id。

工作方式

该插件只读检查 profile 的以下文件:

package.json
cordis.patch.yml
node_modules

其中:

node_modules

用于查看已安装包。检查过程不执行被审计插件代码。

安装与启用

以下安装命令来自资料示例:

--profile web

是示例使用的 profile;实际 profile 名称需按当前 DSH 配置确认。

安装命令:

dsh plugin --profile web add github:HYY-King/dsh-plugin-auditor

安装完成后,重启 dsh web 以激活插件:

# restart dsh web to activate

典型用法

插件激活后,调用工具:

audit_plugins

完整审计:不带参数调用:

audit_plugins

扫描当前 profile 的所有 bundle。

新插件预览:调用:

audit_plugins

并传:

newPlugins: ["package-name"]

做名称级冲突预览。

适用场景与注意

适合在 DSH profile 中维护多个插件、希望在新增插件前先看组合风险的开发者或使用者。

需要注意:

  • 审计结果是静态启发式信号,不是兼容性保证。
  • 插件以当前 dsh 进程权限运行,安装第三方插件前应审查其源码、权限和许可证。
  • 资料中的安装示例使用:
--profile web

未说明该 profile 是否为通用安装要求。

  • 目录页线索来自资料,独立站点,不与 DeepSeek 或幻方构成官方从属关系。

链接

GitHub:

https://github.com/HYY-King/dsh-plugin-auditor

目录页线索:

https://www.skillhub.cn/plugins/HYY-King/dsh-plugin-auditor
羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜