Apache-2.0 の DeepSeek Harness プラグイン。承認応答チェーン `approval/request` に第二モデルを配置し、読み取り専用のレビュー子エージェントが構造化された `{ decision, reason, riskLevel }` 判定を返します。既定はフェイルクローズで、拒否理由をモデルへフィードバックし、セッションログに完全な監査証跡を残します。
DSH 統合
ネイティブ実行
作者による申告
安全性監査
未監査
最終検証日
2026-08-25
ライセンス
Apache-2.0
01どんなタスクに使えるのか?
第二モデルのレビュアーで DeepSeek Harness のツール承認を gate する
構造化された許可/拒否の判定 `{ decision, reason, riskLevel }` を拒否されたツール結果へ注入。既定はフェイルクローズ
DeepSeek Harness を運用し、サンドボックス越えの操作に人手の承認ボタンなしで人間同等の安全性を求めるチーム
セッションログからすべての承認決定を再構成・監査する
再現可能な決定チェーン `approval/asked → autoReview/verdict → approval/decided` と、ログ書き込み専用の `autoReview/*` イベント
各操作が許可・拒否された理由を不変の記録として必要とするセキュリティ/コンプライアンスの監査者
エージェントに自己修正可能な拒否を届ける
レビュアーの理由を(callId 紐付で)拒否されたツール結果へフィードバックし、モデルが盲Retryせず適応できるようにする
無意味なリトライを減らし、より明確でポリシー主導の拒否理由を求めるエージェント運用者
02DeepSeek Harness への導入方法
前提条件
- DeepSeek Harness `0.1.1-rc.2`(依存は `0.1.1-rc.2` に固定、peer 範囲 `>=0.1.0-rc.8 <0.2.0`)
- Node `^22.19.0 || >=24.0.0`
インストール手順
- 01
$ npm からインストール:`dsh plugin --profile web add dsh-auto-review`
- 02
または git の最新 `main` をインストール:`dsh plugin --profile web add "github:PerryLink/dsh-auto-review#main"`
$ dsh plugin --profile web add "github:PerryLink/dsh-auto-review#main"
- 03
DeepSeek Harness を再起動してプラグインを読み込む
導入成功の確認
- auto-review の行が存在することを確認:`dsh --profile web --dump-config | grep -A4 'id: auto-review'`
ロールバック
- アンインストール:`dsh plugin --profile web remove dsh-auto-review`、または profile パッチからその行を削除。
03DSH 統合と能力の範囲
DeepSeek Harness の `approval/request` 応答チェーンに、読み取り専用の「第二モデル」レビュー子エージェントを追加し、構造化された許可/拒否の判定を返します。既定はフェイルクローズ(fail-closed)です。
第二モデル承認応答器
ツールのポリシーが `ai` であるときの `approval/request`→許可(allowed-once)または拒否(rejected)を理由付きで返す。人間のフローをショートサーキットすることはない
`ai` ポリシーのリクエストのみを引き受け、それ以外はすべて `next()` で委譲する読み取り専用レビュー子エージェント
ストリーミングされたツール呼び出し引数(機微値はマスク)、リクエストの理由、およびあなたのリスクルール→構造化された判定 `{ decision, reason, riskLevel }`
ワンショットの fork として実行され、ツール許可リストは `read`/`glob`/`grep` のみ。書き込み・編集・bash 実行・ネットワーク取得・委譲はいずれも不可拒否理由の注入
拒否、フォールバック、または `never` の判定→レビュアーの判定理由(callId 紐付)を拒否されたツール結果へ注入
モデルに監査可能な `[auto-review]` / `[auto-review-fallback]` / `[auto-review-never]` マーカーを見せる完全な監査証跡
すべての承認決定→ログ書き込み専用の `autoReview/verdict` + `autoReview/rejection` セッションイベント。セッションログから再構成可能
任意で「マーカー ⇔ イベント」を強制する不変条件コンパニオン(invariant companion)を発行するセッションコマンドと Web レビューパネル
`/auto-review on|off|status|approve [n]`→セッション単位の永続オーバーライド、ターンごとの予算、累積統計、直近の判定、ワンショット承認
`on`/`off` は永続的な `autoReview/state` オーバーライドを書き込む(フォールド状態は再起動・再開後も維持される)
04誰に向いているのか?使うべきでない場面は?
向いている用途
- DeepSeek Harness を運用し、サンドボックス越えの操作に人手の承認ボタンなしで人間同等の安全性を求めるチーム
- 各操作が許可・拒否された理由を不変の記録として必要とするセキュリティ/コンプライアンスの監査者
- 無意味なリトライを減らし、より明確でポリシー主導の拒否理由を求めるエージェント運用者
不向きな用途
- レビュアーは厳格に読み取り専用——`toolFilter` 許可リスト(`read`/`glob`/`grep`)は書き込み・編集・bash 実行・ネットワーク取得・委譲のいずれもできない。その判定はセキュリティカーネルではなくポリシー上の助言として扱い、不可逆な操作には `human`/`never` ルールを優先させること。
- 機微な引数はプロンプトに渡される前にキー名でマスクされる(`token`、`password`、`api_key`、`Authorization`、資格情報、秘密鍵……)。引数値をモデルに見せることが許容できないツールは AI レビュー対象にしないこと。
05互換性・メンテナンス・セキュリティ上の注意
- レビュアーは厳格に読み取り専用——`toolFilter` 許可リスト(`read`/`glob`/`grep`)は書き込み・編集・bash 実行・ネットワーク取得・委譲のいずれもできない。その判定はセキュリティカーネルではなくポリシー上の助言として扱い、不可逆な操作には `human`/`never` ルールを優先させること。
- ディスクには何も保存しない。レポートのリングバッファはメモリ上かつ上限付きで、プラグイン自身がネットワークリクエストを発行することはない。
- 機微な引数はプロンプトに渡される前にキー名でマスクされる(`token`、`password`、`api_key`、`Authorization`、資格情報、秘密鍵……)。引数値をモデルに見せることが許容できないツールは AI レビュー対象にしないこと。
- プラグインは `session:append`、`approval:answer`、`subagent:spawn`、`command:register`、`tools:observe` の各権限を必要とする。
Apache-2.0 · 活発にメンテナンス中(最新リリース v0.6.0、2026-08-23)
06よくある質問
DSH Auto Review を DeepSeek Harness にインストールするには?
`dsh plugin --profile web add "github:PerryLink/dsh-auto-review#main"` で最新の `main` から導入するか、`dsh plugin --profile web add dsh-auto-review` で npm から導入します。その後 DeepSeek Harness を再起動し、`dsh --profile web --dump-config | grep -A4 'id: auto-review'` で当該行が読み込まれたことを確認してください。
レビュアーは実際に bash を実行したりファイルを編集したりするのですか?
しません。レビュアーは読み取り専用のワンショット fork で、ツール許可リストは `read`/`glob`/`grep` のみ。書き込み、編集、bash の実行、ネットワーク取得、委譲はいずれもできません。その判定はセキュリティカーネルではなく、あくまでポリシー上の助言です。
レビュアーがクラッシュ、タイムアウト、あるいは不正なスキーマを返した場合は?
すべての異常パスは `fallbackPolicy` で処理され、既定は `rejected`(フェイルクローズ)です。拒否理由は監査可能な形でモデルへフィードバックされるため、障害時に暗黙に許可が下りることはありません。
ツール呼び出しが許可・拒否された理由を監査できますか?
できます。すべての決定はセッションログから再構成可能です:`approval/asked → autoReview/verdict → approval/decided`。プラグインはログ書き込み専用の `autoReview/*` イベントを発行し、任意で「マーカー ⇔ イベント」を強制する不変条件コンパニオンも利用できます。
レビュアーが見るツールを調整するには?
すべての設定項目は Schemastery の `Config` フィールドで、cordis.yml から変更できます。ツールごとのポリシー(`ai`/`human`/`never`)、正規表現リスクルール、レビューモデル/タイムアウト、サーキットブレーカーなど。初期状態では `bash` と `write` のみを AI レビューし、それ以外はすべて人間のチェーンへ委譲します。
07関連する DSH ワークフロー
dsh-infinite-gen-4
by minglink
DeepSeek v4.1 Flash向けのサイバーセキュリティ/レッドチーム検証ツール。Jailbreakプロンプトとテストスイートでモデルの安全性を評価します。
tencentmeeting-cli
by tencentcloud
テンセント会議(Tencent Meeting)の CLI ツール。オープンプラットフォームの OAuth2 認証を利用し、会議管理、録画管理、参加者レポートなどに対応
dsh-permission-rules
by perrylink
Claude Code 風宣言的 permission rules:allow/deny/ask、glob/regex、監査ログ
dsh-secure-audit
by pensivefei
読み取り専用のセキュリティ&コンプライアンスプラグイン。プロンプトインジェクション検出、中国の個人情報マスキング、秘匿化された再現可能なレポートによるローカル設定監査を提供。
08データと出典
**Second-model AI approval for DeepSeek Harness — a read-only reviewer subagent decides allow/deny on the approval chain…
`dsh-auto-review` puts a second model on the `approval/request` answerer chain:
このページは、プロジェクトの公開ドキュメント、リポジトリのメタデータ、および DSH Plugins の構造化解析に基づいて生成されています。最終検証日:2026-08-25。誤りを見つけた場合は、修正を送信してください。
dsh プラグイン おすすめ
最初に入れたい 12 のプラグイン。全カタログ・全カテゴリから厳選しました。
