dsh-plugin-finder:在 DSH 中搜索并审查社区插件

前言

在 DeepSeek Harness (DSH) 中使用第三方插件时,常见的两个问题是:从哪里找可用插件?安装前如何确认这个仓库是否安全、是否值得从试用转为正式安装?

dsh-plugin-finder 是一个仓库所有者为 meme-dog、采用 MIT 许可的 DSH 插件。它提供 live dsh-plugin topic search 和 source audit with trial-to-production install plans:在 agent 会话内搜索 GitHub 上的 DSH 插件,并在安装前对候选仓库做只读审查。

核心功能

搜索 DSH 插件

search_dsh_plugins 会实时搜索 GitHub 公开 dsh-plugin topic,并排除官方 deepseek-ai 组织。结果按 star 排序,返回:

  • 插件名
  • star
  • 最近更新时间
  • 简介
  • issue

每个结果会附带可直接执行的安装命令。

审查插件仓库

audit_dsh_plugin 用于安装前审查仓库。它会:

1、下载源码到工作区沙盒,限制 50MB;缓存 24h,需要时传 refresh: true 强制重新下载。

2、解压后做体积守卫,超过 200MB 自动清理并报错。

3、检测 dsh.bundle 安装清单与 cordis.patch.yml

4、扫描 7 类危险模式:进程执行、动态执行、密钥与环境变量、文件写入删除、网络访问、危险命令、动态导入。

5、输出入口源码摘录,以及“试用 → 转正式”的安装计划,包含回滚步骤。

缓存与只读

搜索结果在内存中缓存 5 分钟,用于减少匿名 GitHub API 的限流压力。

插件本身是纯只读:不安装、不修改任何插件或配置。

安装与启用

在 DSH 环境中执行:

dsh plugin --profile web add github:meme-dog/dsh-plugin-finder

安装后重启 dsh web 生效。

也可以先在会话内试跑:通过 cordis_define / cordis_run 注册,重启后失效。这种方式适合先体验功能,再决定是否正式安装。

典型用法

重启 dsh web 后,可以直接对 agent 说:

  • “找找有没有微信通知插件”
  • “有什么 TUI 插件?”
  • “审查一下 / 这个插件再装”

这些提示会对应调用 search_dsh_pluginsaudit_dsh_plugin

适用场景与注意

它适合在 DSH 会话内发现社区插件、比较候选仓库,并在安装前做一次源码审查。插件运行在 dsh 进程环境中,权限取决于当前 dsh 运行配置,因此安装前应检查源码、许可证和将要执行的安装命令。

使用注意:

  • 工具只做只读 GET 请求,不执行任何安装动作。
  • 返回的安装命令需要你或 agent 显式执行。
  • 安装第三方插件前请审阅源码。
  • 沙箱拒绝网络请求时会明确报错,不会静默降级。
  • 本部署禁用 fetch provider 以防御 SSRF;curl 走与 bash 工具相同的沙箱/审批链路。
  • audit_dsh_plugin 下载源码时限制 50MB,缓存 24h;可传 refresh: true 强制重下。
  • 解压后体积超过 200MB 时会自动清理并报错。

结尾

dsh-plugin-finder 把 DSH 插件搜索、安装前审查和试用到正式的安装计划放在同一会话里,适合先审查再安装。

仓库:meme-dog/dsh-plugin-finder

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

Xiaoye