返回目录

dsh-auto-review

编辑精选维护状态: 活跃

perrylink/dsh-auto-review

第二模型 AI 自动评审:只读评审子智能体对审批请求返回结构化允许或拒绝结论,默认关闭、全程可审计。

前往 GitHub项目主页
$ dsh plugin --profile web add dsh-auto-review

155

星标

2

Fork

TypeScript

语言

Apache-2.0

许可证

2026-08-13

创建于

2026-09-10

最近推送

Apache-2.0 的 DeepSeek Harness 插件,在 `approval/request` 应答链上挂一个第二模型:只读审查子代理返回结构化的 `{ decision, reason, riskLevel }` 裁决,默认失败即拒绝,并把拒绝理由回灌给模型,同时留下完整的会话日志审计链。

DSH 适配

原生运行时

作者声明

安全审计

未审计

最后核验

2026-08-25

许可证

Apache-2.0

01它能帮你完成什么?

  • 用第二模型审查员把住 DeepSeek Harness 的工具审批

    结构化的允许/拒绝裁决 `{ decision, reason, riskLevel }`,回灌到被拒绝工具的结果里,默认失败即拒绝

    已经在跑 DeepSeek Harness、希望沙箱越界操作具备接近人工的安全级、又不想让人手点「批准」的团队

  • 从会话日志重建并审计每一条审批决定

    可回放的决策链 `approval/asked → autoReview/verdict → approval/decided`,外加仅写入日志的 `autoReview/*` 事件

    需要不可篡改记录、弄清每个操作被允许或拒绝原因的安全与合规审查者

  • 让智能体在拒绝后自我纠正

    审查员理由(按 callId 关联)回灌到被拒绝的工具结果,模型据此调整而非盲目重试

    希望减少盲目重试、得到更清晰且由策略驱动的拒绝原因的智能体运营者

02如何接入 DeepSeek Harness?

前置条件

  • DeepSeek Harness `0.1.1-rc.2`(依赖锁定在 `0.1.1-rc.2`;peer 范围 `>=0.1.0-rc.8 <0.2.0`)
  • Node `^22.19.0 || >=24.0.0`

安装步骤

  1. 01

    从 npm 安装:`dsh plugin --profile web add dsh-auto-review`

    $ dsh plugin --profile web add dsh-auto-review

  2. 02

    或者从 git 装最新 `main`:`dsh plugin --profile web add "github:PerryLink/dsh-auto-review#main"`

    $ dsh plugin --profile web add "github:PerryLink/dsh-auto-review#main"

  3. 03

    重启 DeepSeek Harness 以加载插件

验证接入成功

  • 确认 auto-review 行已存在:`dsh --profile web --dump-config | grep -A4 'id: auto-review'`

回滚

  • 卸载:`dsh plugin --profile web remove dsh-auto-review`,或直接从 profile 补丁里删掉那一行。

03DSH 适配与能力边界

DSH 适配原生运行时

在 DeepSeek Harness 的 `approval/request` 应答链上挂一个只读「第二模型」审查子代理,返回结构化的允许/拒绝裁决,默认失败即拒绝(fail-closed)。

  • 双模型审批应答器

    某工具策略为 `ai` 时的 `approval/request`允许(allowed-once)或拒绝(rejected)并附理由;绝不短路人工流程

    只认领 `ai` 策略的请求,其余全部通过 `next()` 委托
  • 只读审查子代理

    已流式输出的工具调用参数(敏感值脱敏)、请求理由,以及你的风险规则结构化裁决 `{ decision, reason, riskLevel }`

    以一次性 fork 运行,工具白名单只有 `read`/`glob`/`grep`;不能写、不能改、不能跑 bash、不能访问网络、也不能再派生子代理
  • 拒绝理由注入

    拒绝、降级(fallback)或 `never` 裁定审查员裁定理由(按 callId 关联)注入到被拒绝的工具结果

    强制模型看到可审计的 `[auto-review]` / `[auto-review-fallback]` / `[auto-review-never]` 标记
  • 完整审计链

    每一条审批决定仅写入日志的 `autoReview/verdict` + `autoReview/rejection` 会话事件,可由会话日志重建

    可选发出一个不变式伴侣(invariant companion),强制「标记 ⇔ 事件」一致
  • 会话命令与 Web 审查面板

    `/auto-review on|off|status|approve [n]`持久的按会话覆盖、每轮预算、累计统计、近期裁决、一次性批准

    `on`/`off` 会写入持久的 `autoReview/state` 覆盖(折叠状态在重启和续跑后依然保留)

04适合谁?何时不该用?

适合

  • 已经在跑 DeepSeek Harness、希望沙箱越界操作具备接近人工的安全级、又不想让人手点「批准」的团队
  • 需要不可篡改记录、弄清每个操作被允许或拒绝原因的安全与合规审查者
  • 希望减少盲目重试、得到更清晰且由策略驱动的拒绝原因的智能体运营者

不适合

  • 审查员严格只读——它的 `toolFilter` 白名单(`read`/`glob`/`grep`)不能写、不能改、不能跑 bash、不能访问网络、也不能委托。要把它的裁决当作策略建议而非安全内核;不可逆操作优先用 `human`/`never` 规则。
  • 敏感参数会在进入审查员提示词前按键名脱敏(`token`、`password`、`api_key`、`Authorization`、凭据、私钥……)。不要让 AI 审查那些你无法接受把参数值展示给模型的工具。

05兼容性、维护与安全提示

  • 审查员严格只读——它的 `toolFilter` 白名单(`read`/`glob`/`grep`)不能写、不能改、不能跑 bash、不能访问网络、也不能委托。要把它的裁决当作策略建议而非安全内核;不可逆操作优先用 `human`/`never` 规则。
  • 不往磁盘写任何东西;报告环形缓冲区在内存中且有上限,插件自身也不发起任何网络请求。
  • 敏感参数会在进入审查员提示词前按键名脱敏(`token`、`password`、`api_key`、`Authorization`、凭据、私钥……)。不要让 AI 审查那些你无法接受把参数值展示给模型的工具。
  • 插件需要 `session:append`、`approval:answer`、`subagent:spawn`、`command:register`、`tools:observe` 这几项权限。
2026-08-132026-08-23v0.6.0

Apache-2.0 · 活跃维护中(最新版本 v0.6.0,2026-08-23)

06常见问题

如何把 DSH Auto Review 安装到 DeepSeek Harness?

用 `dsh plugin --profile web add dsh-auto-review` 加到你的 web 配置(或 `dsh plugin --profile web add "github:PerryLink/dsh-auto-review#main"` 装最新 `main`)。重启 DeepSeek Harness,然后用 `dsh --profile web --dump-config | grep -A4 'id: auto-review'` 确认该行已加载。

审查员真的会执行 bash 或改动文件吗?

不会。审查员是只读的一次性 fork,工具白名单只有 `read`/`glob`/`grep`——它不能写、不能改、不能跑 bash、不能访问网络、也不能再派生子代理。它的裁决是策略建议,不是安全内核。

如果审查员崩溃、超时或返回了错误结构会怎样?

所有异常路径都走 `fallbackPolicy`,默认为 `rejected`(失败即拒绝)。拒绝会把一条可审计的理由回灌给模型,所以故障绝不会静默放行。

我能审计某个工具调用被允许或拒绝的原因吗?

可以。每个决策都能从会话日志重建:`approval/asked → autoReview/verdict → approval/decided`。插件会发出仅写入日志的 `autoReview/*` 事件供回放,还有一个可选的不变式伴侣(invariant companion)强制「标记 ⇔ 事件」一致。

我怎么调整审查员能看到哪些工具?

所有可调项都是 Schemastery 的 `Config` 字段,在 cordis.yml 里设置——可按工具设策略(`ai`/`human`/`never`)、正则风险规则、审查模型/超时、熔断器等。开箱即用时它只对 `bash` 和 `write` 做 AI 审查,其余工具都交给人工链。

08数据与来源

  • 作者声明github.comfb1031196c00…

    **Second-model AI approval for DeepSeek Harness — a read-only reviewer subagent decides allow/deny on the approval chain…

  • 作者声明github.comfb1031196c00…

    `dsh-auto-review` puts a second model on the `approval/request` answerer chain:

页面基于项目公开文档、仓库元数据和 DSH Plugins 的结构化解析生成;最后核验于 2026-08-25。发现错误?提交更正。

🏆

最佳 DeepSeek Harness 插件

从全目录挑出的 12 个值得优先安装的插件,覆盖各个分类。

DSH Plugins 是独立的 DeepSeek Harness 插件市场,与 DeepSeek 官方无关,也不代表官方背书。第三方插件未经安全审计,安装前请审查源码。

每周获取最新的 DeepSeek Harness 插件,绝不滥发。