安全地安装 dsh 插件 —— DeepSeek Harness 指南
在 DeepSeek Harness 里"安装插件"到底发生什么、去哪里找插件、用一张短清单审查第三方代码,以及如何干净利落地卸载。
最近更新: 2026-08-14
先说清楚:"安装"在这里是什么意思
DeepSeek Harness 插件不是通过某个中央包管理器装的,跟浏览器插件商店也不一样。一个插件就是一个 Cordis 插件,安装意味着往 Profile / Patch 配置里加一条记录,下次启动时它进入插件树。插件自己的 README 会给出确切的那一行。
好消息是可逆性保证:删掉这条记录,插件注册过的一切随之撤销。没有需要大海捞针的卸载残留——这正是"试插件成本很低"的原因(叠加原理见配置指南)。
去哪里找插件
- 本站目录 —— 按分类、星标或更新时间浏览;详情页展示许可证、语言、是否归档,以及哪些来源收录了它。
dsh-pluginGitHub topic —— 生态的注册表主干,几百个仓库。- 社区清单 —— 本目录聚合的四份人工维护清单,生态指南里有完整地图。
五分钟审查流程
在往配置里加那一行之前,花五分钟看看仓库:
- 读 README —— 它干什么、怎么装、最好还写明会访问什么:文件、网络、会话。
- 看许可证 —— 这个生态里开源是常态;许可证缺失或怪异,就该停下来想想。
- 扫一眼源码 —— 不用逐行审计,但瞄一下入口:有没有偷偷联网上报、有没有碰工作区以外的文件。
- 看活跃度与健康度 —— 最近推送时间、open issues、是否归档。本站详情页这三样都有。
- 优先选精选条目 —— 如果某份人工维护的清单收录了它并写了描述,说明第 1–4 步已经有人替你做过了。
安装与验证
- 按插件 README 的安装行,把它写进你的 Profile / Patch 配置。
- 重启 Harness,让插件树加载它。
- 开一个会话,确认插件真的注册上了——工具出现了、面板显示了,总之 README 承诺什么就验证什么。
- 先在一次性工作区里试,从
read-only沙箱起步,再升到workspace-write(见安全指南)。
应该停手安装的红旗
- README 索要的凭据或环境变量,跟插件本职毫无关系。
- 代码往 README 从没提过的端点发数据。
- 一个本不该碰工作区以外的插件,却要求
danger-full-access。 - 仓库没有许可证、没有 README、也没有任何活跃记录。
这些都不是一票否决,但每一条都意味着:装之前要读源码,而不是出事之后再读。
出问题了怎么办
- 停掉会话。
- 从 Profile / Patch 配置里删掉插件的条目。
- 重启,确认 Harness 恢复正常——得益于可逆注册,一般都没事。
- 到插件仓库提 issue,说清楚发生了什么;这个生态的维护者动作很快。
继续阅读
- 插件开发入门 —— 安装行的另一头
- dsh plugins 生态盘点 —— 目录数据从哪里来
- 浏览全部插件
