中HT-CONFIG-001Cordis 配置包含可执行 !!js 表达式
置信度 高L3 · DSH 权限语义
cordis.patch.yml:15GitHub
15!!js process.env.LARK_APP_ID
规则备注 · 表达式访问模块、进程或网络,超出读取注入服务的常规用法
!!js 是 DSH 的官方配置机制;只有表达式引入模块、访问进程或网络时才超出常规用法。
修复建议只读取注入的服务;需要更多能力时改为结构化配置并记录副作用。
DeepSeek Harness 的飞书/Lark 机器人渠道:每个会话驱动独立 agent,工具审批、模型提问与计划审阅都以卡片回到聊天,点按钮或直接回复即可作答;聊天里用 `/cd`、`/model`、`/new` 切工作区、换模型、重开会话,多个机器人各自独立并可在同群交接回合。
在 85 个文件中有 7 项有效发现(置信度 ≥ 中)。
15!!js process.env.LARK_APP_ID
16!!js process.env.LARK_APP_SECRET
20credential access at line 20 + outbound network at line 1083
第20行只是注释说明模型密钥经宿主ctx.credentials解析,实际凭据处理是把用户自己环境变量LARK_APP_ID/APP_SECRET写入0600本地unit文件供supervisor启动用,未见外泄第三方;1083行网络行为未展示但结合上下文属于向Lark开放平台完成QR/应用注册这一插件本职功能。
5spawnSync
5node:child_process
28spawnSync
28node:child_process
29"prepare": "node scripts/prepare.mjs"
1spawnSync
1node:child_process
[](https://dshmod.com/plugins/omdsh-dev-dsh-lark)