dsh-riskproof

@onlyqzq · 安全
检测未发现问题无安装脚本来源一致

追踪工具调用间敏感数据的来源与流转,在跨工具攻击链造成外泄前拦截执行,适合需要执行安全审计的 DSH 团队。

v0.2.0版本
npm 预构建包安装方式
2026-08-21最近更新
2 · 169Star · 周下载
dsh plugin --profile web add dsh-riskproof查看仓库

插件介绍

根据仓库资料整理 · commit 3fda850

主要功能

  • 追踪工具调用参数的数据来源,把参数映射回产生它的工具结果。
  • 以 UNTRUSTED_WEB、CUSTOMER_DATA、PII、SECRET 等安全标签追踪敏感数据在多个工具调用间的流转,标签只增不减。
  • 识别外部摄取→私有数据访问→外部动作(EIT→PAT→NAT)这类单工具检查无法发现的跨工具攻击链模式。
  • 通过原生的 tools/pre-execute 钩子在副作用发生前阻断或询问,而非事后处理。
  • 对凭证文件路径、高置信度的破坏性命令、下载即执行的流程、被拦截的域名以及命令中嵌入的凭证等敏感面提供防护。
  • 内置 permissive / balanced / strict 三种策略预设,可在 cordis.patch.yml 中按需覆盖具体规则。

适合什么时候用

  • Agent 工作流依次调用网页抓取、数据库查询、发送邮件等工具时,防止敏感数据被组合成外泄链路。
  • 需要为每次安全决策留存可解释、可审计的证据(包括可选的 JSONL 记录)的团队。
  • 希望在不重写全部权限规则的前提下,按预设分级逐步收紧执行安全策略的场景。

使用前需要

  • 依赖 @deepseek-ai/cordis、@deepseek-ai/dsh-agent、@deepseek-ai/dsh-tools、@deepseek-ai/schemastery 作为 peerDependencies。
  • 需要 DSH Tool Runtime 支持 tools/pre-execute 与 tools/result 钩子。

在 GitHub 阅读完整 README

权限与能力

安装后它能碰到什么
不覆盖任何 dsh-base 宿主行:不接管沙箱、审批、凭据等能力。
宿主能力
Agent 控制凭据文件系统MCP宿主子进程遥测
能力是范围不是结论:很多能力是功能所需。

基本信息

仓库onlyqzq/dsh-riskproofnpmdsh-riskproof@0.2.0安装方式npm 预构建包收录日期2026-08-19固定 commit3fda8506fbc9 · 2026-08-21
dsh plugin --profile web add dsh-riskproof