前言¶
在 DeepSeek Harness (DSH) 中使用第三方插件时,常见的两个问题是:从哪里找可用插件?安装前如何确认这个仓库是否安全、是否值得从试用转为正式安装?
dsh-plugin-finder 是一个仓库所有者为 meme-dog、采用 MIT 许可的 DSH 插件。它提供 live dsh-plugin topic search 和 source audit with trial-to-production install plans:在 agent 会话内搜索 GitHub 上的 DSH 插件,并在安装前对候选仓库做只读审查。
核心功能¶
搜索 DSH 插件¶
search_dsh_plugins 会实时搜索 GitHub 公开 dsh-plugin topic,并排除官方 deepseek-ai 组织。结果按 star 排序,返回:
- 插件名
star数- 最近更新时间
- 简介
issue数
每个结果会附带可直接执行的安装命令。
审查插件仓库¶
audit_dsh_plugin 用于安装前审查仓库。它会:
1、下载源码到工作区沙盒,限制 50MB;缓存 24h,需要时传 refresh: true 强制重新下载。
2、解压后做体积守卫,超过 200MB 自动清理并报错。
3、检测 dsh.bundle 安装清单与 cordis.patch.yml。
4、扫描 7 类危险模式:进程执行、动态执行、密钥与环境变量、文件写入删除、网络访问、危险命令、动态导入。
5、输出入口源码摘录,以及“试用 → 转正式”的安装计划,包含回滚步骤。
缓存与只读¶
搜索结果在内存中缓存 5 分钟,用于减少匿名 GitHub API 的限流压力。
插件本身是纯只读:不安装、不修改任何插件或配置。
安装与启用¶
在 DSH 环境中执行:
dsh plugin --profile web add github:meme-dog/dsh-plugin-finder
安装后重启 dsh web 生效。
也可以先在会话内试跑:通过 cordis_define / cordis_run 注册,重启后失效。这种方式适合先体验功能,再决定是否正式安装。
典型用法¶
重启 dsh web 后,可以直接对 agent 说:
- “找找有没有微信通知插件”
- “有什么 TUI 插件?”
- “审查一下
/ 这个插件再装”
这些提示会对应调用 search_dsh_plugins 或 audit_dsh_plugin。
适用场景与注意¶
它适合在 DSH 会话内发现社区插件、比较候选仓库,并在安装前做一次源码审查。插件运行在 dsh 进程环境中,权限取决于当前 dsh 运行配置,因此安装前应检查源码、许可证和将要执行的安装命令。
使用注意:
- 工具只做只读 GET 请求,不执行任何安装动作。
- 返回的安装命令需要你或 agent 显式执行。
- 安装第三方插件前请审阅源码。
- 沙箱拒绝网络请求时会明确报错,不会静默降级。
- 本部署禁用 fetch provider 以防御 SSRF;
curl走与 bash 工具相同的沙箱/审批链路。 audit_dsh_plugin下载源码时限制 50MB,缓存 24h;可传refresh: true强制重下。- 解压后体积超过 200MB 时会自动清理并报错。
结尾¶
dsh-plugin-finder 把 DSH 插件搜索、安装前审查和试用到正式的安装计划放在同一会话里,适合先审查再安装。