Apache-2.0 的 DeepSeek Harness 插件,在 `approval/request` 应答链上挂一个第二模型:只读审查子代理返回结构化的 `{ decision, reason, riskLevel }` 裁决,默认失败即拒绝,并把拒绝理由回灌给模型,同时留下完整的会话日志审计链。
DSH 适配
原生运行时
作者声明
安全审计
未审计
最后核验
2026-08-25
许可证
Apache-2.0
01它能帮你完成什么?
用第二模型审查员把住 DeepSeek Harness 的工具审批
结构化的允许/拒绝裁决 `{ decision, reason, riskLevel }`,回灌到被拒绝工具的结果里,默认失败即拒绝
已经在跑 DeepSeek Harness、希望沙箱越界操作具备接近人工的安全级、又不想让人手点「批准」的团队
从会话日志重建并审计每一条审批决定
可回放的决策链 `approval/asked → autoReview/verdict → approval/decided`,外加仅写入日志的 `autoReview/*` 事件
需要不可篡改记录、弄清每个操作被允许或拒绝原因的安全与合规审查者
让智能体在拒绝后自我纠正
审查员理由(按 callId 关联)回灌到被拒绝的工具结果,模型据此调整而非盲目重试
希望减少盲目重试、得到更清晰且由策略驱动的拒绝原因的智能体运营者
02如何接入 DeepSeek Harness?
前置条件
- DeepSeek Harness `0.1.1-rc.2`(依赖锁定在 `0.1.1-rc.2`;peer 范围 `>=0.1.0-rc.8 <0.2.0`)
- Node `^22.19.0 || >=24.0.0`
安装步骤
- 01
从 npm 安装:`dsh plugin --profile web add dsh-auto-review`
$ dsh plugin --profile web add dsh-auto-review
- 02
或者从 git 装最新 `main`:`dsh plugin --profile web add "github:PerryLink/dsh-auto-review#main"`
$ dsh plugin --profile web add "github:PerryLink/dsh-auto-review#main"
- 03
重启 DeepSeek Harness 以加载插件
验证接入成功
- 确认 auto-review 行已存在:`dsh --profile web --dump-config | grep -A4 'id: auto-review'`
回滚
- 卸载:`dsh plugin --profile web remove dsh-auto-review`,或直接从 profile 补丁里删掉那一行。
03DSH 适配与能力边界
在 DeepSeek Harness 的 `approval/request` 应答链上挂一个只读「第二模型」审查子代理,返回结构化的允许/拒绝裁决,默认失败即拒绝(fail-closed)。
双模型审批应答器
某工具策略为 `ai` 时的 `approval/request`→允许(allowed-once)或拒绝(rejected)并附理由;绝不短路人工流程
只认领 `ai` 策略的请求,其余全部通过 `next()` 委托只读审查子代理
已流式输出的工具调用参数(敏感值脱敏)、请求理由,以及你的风险规则→结构化裁决 `{ decision, reason, riskLevel }`
以一次性 fork 运行,工具白名单只有 `read`/`glob`/`grep`;不能写、不能改、不能跑 bash、不能访问网络、也不能再派生子代理拒绝理由注入
拒绝、降级(fallback)或 `never` 裁定→审查员裁定理由(按 callId 关联)注入到被拒绝的工具结果
强制模型看到可审计的 `[auto-review]` / `[auto-review-fallback]` / `[auto-review-never]` 标记完整审计链
每一条审批决定→仅写入日志的 `autoReview/verdict` + `autoReview/rejection` 会话事件,可由会话日志重建
可选发出一个不变式伴侣(invariant companion),强制「标记 ⇔ 事件」一致会话命令与 Web 审查面板
`/auto-review on|off|status|approve [n]`→持久的按会话覆盖、每轮预算、累计统计、近期裁决、一次性批准
`on`/`off` 会写入持久的 `autoReview/state` 覆盖(折叠状态在重启和续跑后依然保留)
04适合谁?何时不该用?
适合
- 已经在跑 DeepSeek Harness、希望沙箱越界操作具备接近人工的安全级、又不想让人手点「批准」的团队
- 需要不可篡改记录、弄清每个操作被允许或拒绝原因的安全与合规审查者
- 希望减少盲目重试、得到更清晰且由策略驱动的拒绝原因的智能体运营者
不适合
- 审查员严格只读——它的 `toolFilter` 白名单(`read`/`glob`/`grep`)不能写、不能改、不能跑 bash、不能访问网络、也不能委托。要把它的裁决当作策略建议而非安全内核;不可逆操作优先用 `human`/`never` 规则。
- 敏感参数会在进入审查员提示词前按键名脱敏(`token`、`password`、`api_key`、`Authorization`、凭据、私钥……)。不要让 AI 审查那些你无法接受把参数值展示给模型的工具。
05兼容性、维护与安全提示
- 审查员严格只读——它的 `toolFilter` 白名单(`read`/`glob`/`grep`)不能写、不能改、不能跑 bash、不能访问网络、也不能委托。要把它的裁决当作策略建议而非安全内核;不可逆操作优先用 `human`/`never` 规则。
- 不往磁盘写任何东西;报告环形缓冲区在内存中且有上限,插件自身也不发起任何网络请求。
- 敏感参数会在进入审查员提示词前按键名脱敏(`token`、`password`、`api_key`、`Authorization`、凭据、私钥……)。不要让 AI 审查那些你无法接受把参数值展示给模型的工具。
- 插件需要 `session:append`、`approval:answer`、`subagent:spawn`、`command:register`、`tools:observe` 这几项权限。
Apache-2.0 · 活跃维护中(最新版本 v0.6.0,2026-08-23)
06常见问题
如何把 DSH Auto Review 安装到 DeepSeek Harness?
用 `dsh plugin --profile web add dsh-auto-review` 加到你的 web 配置(或 `dsh plugin --profile web add "github:PerryLink/dsh-auto-review#main"` 装最新 `main`)。重启 DeepSeek Harness,然后用 `dsh --profile web --dump-config | grep -A4 'id: auto-review'` 确认该行已加载。
审查员真的会执行 bash 或改动文件吗?
不会。审查员是只读的一次性 fork,工具白名单只有 `read`/`glob`/`grep`——它不能写、不能改、不能跑 bash、不能访问网络、也不能再派生子代理。它的裁决是策略建议,不是安全内核。
如果审查员崩溃、超时或返回了错误结构会怎样?
所有异常路径都走 `fallbackPolicy`,默认为 `rejected`(失败即拒绝)。拒绝会把一条可审计的理由回灌给模型,所以故障绝不会静默放行。
我能审计某个工具调用被允许或拒绝的原因吗?
可以。每个决策都能从会话日志重建:`approval/asked → autoReview/verdict → approval/decided`。插件会发出仅写入日志的 `autoReview/*` 事件供回放,还有一个可选的不变式伴侣(invariant companion)强制「标记 ⇔ 事件」一致。
我怎么调整审查员能看到哪些工具?
所有可调项都是 Schemastery 的 `Config` 字段,在 cordis.yml 里设置——可按工具设策略(`ai`/`human`/`never`)、正则风险规则、审查模型/超时、熔断器等。开箱即用时它只对 `bash` 和 `write` 做 AI 审查,其余工具都交给人工链。
07相关的 DSH 工作流
dsh-infinite-gen-4
作者 minglink
DeepSeek v4.1 flash 网络安全红队工具(无限四代) — jailbreak prompts and test suite for DeepSeek 求 Star 收藏 ⭐欢迎大家提交项目的改进
tencentmeeting-cli
作者 tencentcloud
腾讯会议命令行工具(CLI),基于腾讯会议开放平台 OAuth2 授权,支持会议管理、录制管理、参会报告等功能。
dsh-permission-rules
作者 perrylink
Claude Code 风格声明式权限规则:按序 allow/deny/ask 匹配工具、参数与工作区路径
dsh-secure-audit
作者 pensivefei
只读安全合规插件:提示注入检测、中文隐私信息脱敏与本地配置审计报告。
08数据与来源
**Second-model AI approval for DeepSeek Harness — a read-only reviewer subagent decides allow/deny on the approval chain…
`dsh-auto-review` puts a second model on the `approval/request` answerer chain:
页面基于项目公开文档、仓库元数据和 DSH Plugins 的结构化解析生成;最后核验于 2026-08-25。发现错误?提交更正。
最佳 DeepSeek Harness 插件
从全目录挑出的 12 个值得优先安装的插件,覆盖各个分类。
