MIT 协议的 AI 安全平台(Shield 代码审计 + Spear 授权渗透),以 DeepSeek Harness 原生插件方式接入,并以 DeepSeek 作为语义分析的默认 LLM——离线 L1/L2、API 驱动的 L3,由授权白名单兜底。
DSH 适配
原生运行时
作者声明
安全审计
未审计
最后核验
2026-08-25
许可证
MIT
01它能帮你完成什么?
在 AI 生成的代码上线前做安全审计
三层检测报告(L1 幻觉包 / 硬编码密钥、L2 SAST、L3 语义漏洞),可导出 SARIF / JSON / HTML / Markdown
编写并交付 AI 生成代码的开发者与团队,需要发现缺失的安全防护与 AI 典型错误
对自己拥有的目标执行授权、自动化渗透测试
端到端 Recon → Explore → Fact → Reflect → Report → PoC 流程,输出多种格式报告(Markdown / SARIF / JSON / HTML)
安全工程师、红队与 CTF 选手,需要一套有授权边界兜底的自动化渗透引擎
在编辑器与终端里获得实时安全反馈
VSCode / JetBrains 实时诊断 + Quick Fix,以及基于 Rust + ratatui 的 TUI 工作台与斜杠命令
希望把安全扫描嵌入 IDE、并拥有终端工作流的开发者
02如何接入 DeepSeek Harness?
前置条件
- 核心运行时需要 Python 3.10+
- 可选:构建 TUI 的 Rust 工具链,以及支持的 IDE(VSCode / JetBrains 2025.2+)
安装步骤
- 01
安装 Python 核心 + CLI:`pip install -e .`
- 02
(可选)构建 Rust TUI:`cargo build --manifest-path tui/Cargo.toml`
- 03
运行 `deepsec tui` 启动终端工作台,或从 Releases 下载预编译二进制(如 deepsec-tui-windows.exe)
验证接入成功
作者未说明
03DSH 适配与能力边界
以 DeepSeek Harness 插件形式分发(dsh-plugin / dsh-plugin-market 标签),并以 DeepSeek 作为 L3 语义代码分析的默认 LLM 提供方。
Shield — 代码安全审计
项目目录或 agent 配置(如 ./src、./agent-config)→三层检测结果(L1 正则/熵、L2 Tree-sitter AST、L3 LLM 语义),支持 SARIF / JSON / HTML 导出
L3 语义分析会调用外部 LLM API,需要 API KeySpear — 授权渗透测试引擎
~/.deepsec/targets/scope.json 白名单内已授权的目标→Recon → Explore → Fact → Reflect → Report → PoC 流程,输出 Markdown / SARIF / JSON / HTML 报告
只攻击 scope.json 白名单内的目标,其余一律拒绝会向已授权目标发起真实网络请求TUI 终端工作台
斜杠命令,如 /shield scan、/spear run→三面板安全工作台(工作区 · 会话记录 · 漏洞检查器),支持 Plan / Agent / YOLO 模式
IDE 插件(VSCode / JetBrains)
编辑器中打开的源文件→实时诊断、Quick Fix 建议与 Findings 侧边栏
默认保存即扫描(deepsec.scanOnSave = true)MCP Server
Claude Desktop、Cursor 等 MCP 客户端→暴露 Shield 扫描、Spear 侦察与报告生成等工具
04适合谁?何时不该用?
适合
- 编写并交付 AI 生成代码的开发者与团队,需要发现缺失的安全防护与 AI 典型错误
- 安全工程师、红队与 CTF 选手,需要一套有授权边界兜底的自动化渗透引擎
- 希望把安全扫描嵌入 IDE、并拥有终端工作流的开发者
不适合
- Spear 只攻击 scope.json 中明确列出的目标,其余一律拒绝,且私有/回环地址始终被阻止以防打到内网。只扫描你拥有或已书面授权的资产。
- L3 语义分析依赖外部 LLM API(默认 DeepSeek),需要 API Key 与联网;离线仅覆盖 L1 + L2。
05兼容性、维护与安全提示
- Spear 只攻击 scope.json 中明确列出的目标,其余一律拒绝,且私有/回环地址始终被阻止以防打到内网。只扫描你拥有或已书面授权的资产。
- L3 语义分析依赖外部 LLM API(默认 DeepSeek),需要 API Key 与联网;离线仅覆盖 L1 + L2。
- TUI 需要 Rust 编译或下载预编译二进制;JetBrains 插件要求 JetBrains 2025.2+;Python 核心需要 Python 3.10+。
MIT · 活跃维护中(最新发布 v0.2.0,2026-08-12)
06常见问题
DeepSec 和 DeepSeek Harness 是什么关系?
DeepSec 以 DeepSeek Harness 插件形式发布(dsh-plugin / dsh-plugin-market 标签),并以 DeepSeek 作为 L3 语义分析的默认 LLM 提供方。DeepSeek 开箱即用(provider `deepseek`、base URL `api.deepseek.com/v1`、model `deepseek-chat`)。
使用 DeepSec 需要 DeepSeek API Key 吗?
仅 L3 语义分析需要。L1(正则/熵)和 L2(Tree-sitter AST)完全离线运行。开启 L3 需执行 `deepsec config set llm.provider deepseek` 与 `deepsec config set llm.api_key "sk-xxx"`,或导出 `DEEPSEC_LLM_API_KEY`。
Spear 安全吗?会不会打到未授权目标?
Spear 由授权白名单把关。只有 scope.json 的 targets 里列出的目标才会被攻击,其余一律拒绝并提示 `target ... is not present in the scope manifest`,私有/回环地址也保持阻止。切勿加入你未拥有或缺乏书面授权的资产。
怎么在 DeepSeek Harness 里扫描 AI 生成的代码?
运行 `deepsec shield scan ./src` 进行离线 L1+L2 扫描;要启用 LLM 语义检查则加 `DEEPSEEK_API_KEY=... deepsec shield scan ./src --layer l3`。输出可生成 SARIF 接入 CI。
支持哪些 IDE 与交互方式?
VSCode 与 JetBrains 2025.2+ 提供实时诊断与 Quick Fix;另有基于 Rust + ratatui 的 TUI 工作台,以及可被 Claude Desktop / Cursor 调用的内置 MCP Server。
07相关的 DSH 工作流
open-design
作者 nexu-io
DeepSeek Harness 的开源 AI 设计插件,本地优先桌面应用,让编码智能体变身设计引擎,生成原型、落地页、幻灯片、图片与视频,支持多种格式导出。
picgo
作者 molunerfinn
PicGo:面向高效创作者的图片上传神器,支持 Obsidian、Typora、VS Code 等编辑器,以及 S3、GitHub、Cloudflare R2、Imgur、阿里云 OSS 等 60+ 图床,粘贴即上传。
dsh-desktop
作者 anywhere-labs
为 DeepSeek Harness (DSH) 插件生态打造的现代化桌面端解决方案。万物皆「插件」,桌面本身也是「插件」。
openbiliclaw
作者 whiteguo233
本地私有、开源的自进化跨平台 AI 内容发现 Agent:先理解你,再主动从 B站、小红书、抖音、YouTube、X、知乎、Reddit、微博等平台与开放 Web 寻找内容。(支持 deepseek harness 插件) | Local-first open-source cross-platform AI content discovery agent: understands you, then proactively finds content across Bilibili, Xiaohongshu, Douyin, YouTube, X, Zhihu, Reddit, Weibo and the open web.(support deepseek harness plugin)
08数据与来源
DeepSeek | `api.deepseek.com/v1` | `deepseek-chat`
交互设计借鉴 DeepSeek-TUI
页面基于项目公开文档、仓库元数据和 DSH Plugins 的结构化解析生成;最后核验于 2026-08-25。发现错误?提交更正。
最佳 DeepSeek Harness 插件
从全目录挑出的 12 个值得优先安装的插件,覆盖各个分类。
