中HT-CONFIG-001Cordis 配置包含可执行 !!js 表达式
置信度 高L3 · DSH 权限语义
63!!js "process.env.DSH_EVAL_SESSIONS_ROOT ?? dshHomePath('sessions')"规则备注 · 表达式访问模块、进程或网络,超出读取注入服务的常规用法
!!js 是 DSH 的官方配置机制;只有表达式引入模块、访问进程或网络时才超出常规用法。
修复建议只读取注入的服务;需要更多能力时改为结构化配置并记录副作用。
中HT-CONFIG-001Cordis 配置包含可执行 !!js 表达式
置信度 高L3 · DSH 权限语义
64!!js "process.env.DSH_EVAL_SESSION_COMPRESSION ?? 'none'"
规则备注 · 表达式访问模块、进程或网络,超出读取注入服务的常规用法
!!js 是 DSH 的官方配置机制;只有表达式引入模块、访问进程或网络时才超出常规用法。
修复建议只读取注入的服务;需要更多能力时改为结构化配置并记录副作用。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
37override: id=settings name=@deepseek-ai/dsh-settings-file
规则备注 · 替换实现 设置(settings);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-PERMISSION-001覆盖安全关键宿主能力
置信度 中L3 · DSH 权限语义
40override: id=credentials name=@deepseek-ai/dsh-credentials-local
规则备注 · 替换实现 凭据存取(credentials);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
模型研判功能所需
仅存在于 eval/cordis.yml,是 dsh-eval CLI 独立评测环境的组成部分,使用官方 @deepseek-ai/dsh-credentials-local,未被 dsh.bundle 引用,不影响用户主机 profile。
按 id 覆盖或关闭 sandbox、approval、credentials 等行,会让整个 DSH 实例的信任边界由插件代码决定。
修复建议逐项解释并最小化安全关键能力替换,同时接受人工复核。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
60override: id=session-persistence-jsonl name=@deepseek-ai/dsh-session-persistence-jsonl config[root,compression]
规则备注 · 替换实现 会话持久化(session-persistence-jsonl);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
68override: id=session-projection name=@deepseek-ai/dsh-session-projection
规则备注 · 替换实现 session-projection;该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
72override: id=subagent name=@deepseek-ai/dsh-subagent
规则备注 · 替换实现 subagent;该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
74override: id=subagent-spawn-in-process name=@deepseek-ai/dsh-subagent-spawn-in-process config[providerName]
规则备注 · 替换实现 subagent-spawn-in-process;该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
79override: id=subagent-fork-in-process name=@deepseek-ai/dsh-subagent-fork-in-process config[providerName]
规则备注 · 替换实现 subagent-fork-in-process;该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-PERMISSION-001覆盖安全关键宿主能力
置信度 中L3 · DSH 权限语义
86override: id=approval name=@deepseek-ai/dsh-user-approval config[policy]
规则备注 · 替换实现 工具审批(approval);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
模型研判功能所需
policy: never 是评测 CLI 的严格 fail-closed 无人值守策略(拒绝而非放行),与插件声明的 fail-closed 语义一致,仅在手动运行 dsh-eval 时生效。
按 id 覆盖或关闭 sandbox、approval、credentials 等行,会让整个 DSH 实例的信任边界由插件代码决定。
修复建议逐项解释并最小化安全关键能力替换,同时接受人工复核。
中HT-PERMISSION-001覆盖安全关键宿主能力
置信度 中L3 · DSH 权限语义
92override: id=sandbox name=@deepseek-ai/dsh-sandbox-local
规则备注 · 替换实现 命令沙箱(sandbox);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
模型研判功能所需
使用官方 @deepseek-ai/dsh-sandbox-local,为独立评测组合提供文件效果边界,非替换用户主机 sandbox 实现。
按 id 覆盖或关闭 sandbox、approval、credentials 等行,会让整个 DSH 实例的信任边界由插件代码决定。
修复建议逐项解释并最小化安全关键能力替换,同时接受人工复核。
中HT-PERMISSION-001覆盖安全关键宿主能力
置信度 中L3 · DSH 权限语义
94override: id=sandbox-policy name=@deepseek-ai/dsh-sandbox-policy config[mode,workspaceRoot]
规则备注 · 替换实现 沙箱策略(sandbox-policy);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
模型研判功能所需
sandbox-policy 设为 workspace-write 且 workspaceRoot 限定在 DSH_EVAL_WORKSPACE_ROOT/cwd,权限范围受限,是评测沙箱的必要配置。
按 id 覆盖或关闭 sandbox、approval、credentials 等行,会让整个 DSH 实例的信任边界由插件代码决定。
修复建议逐项解释并最小化安全关键能力替换,同时接受人工复核。
中HT-PERMISSION-001覆盖安全关键宿主能力
置信度 中L3 · DSH 权限语义
103override: id=subprocess name=@deepseek-ai/dsh-subprocess-local
规则备注 · 替换实现 子进程执行(subprocess);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
模型研判功能所需
官方 @deepseek-ai/dsh-subprocess-local 用于评测环境中 ripgrep 等托管子进程,非隐藏的宿主级子进程劫持。
按 id 覆盖或关闭 sandbox、approval、credentials 等行,会让整个 DSH 实例的信任边界由插件代码决定。
修复建议逐项解释并最小化安全关键能力替换,同时接受人工复核。
中HT-PERMISSION-001覆盖安全关键宿主能力
置信度 中L3 · DSH 权限语义
109override: id=fs-observation-policy name=@deepseek-ai/dsh-fs-observation-policy
规则备注 · 替换实现 文件可见性策略(fs-observation-policy);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
模型研判功能所需
官方 @deepseek-ai/dsh-fs-observation-policy 组件,是评测组合内文件可见性策略的标准挂载,未覆盖用户实际 profile。
按 id 覆盖或关闭 sandbox、approval、credentials 等行,会让整个 DSH 实例的信任边界由插件代码决定。
修复建议逐项解释并最小化安全关键能力替换,同时接受人工复核。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
112override: id=tool-fs name=@deepseek-ai/dsh-tool-fs
规则备注 · 替换实现 文件工具(tool-fs);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
115override: id=tool-fs-search name=@deepseek-ai/dsh-tool-fs-search config[sampleOverCapGlobResults]
规则备注 · 替换实现 tool-fs-search;该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
122override: id=commands name=@deepseek-ai/dsh-commands
规则备注 · 替换实现 commands;该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
低等级发现 4 项 · 计入结论但不改变状态展开
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
7spawnSync
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
7node:child_process
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
scripts/smoke-package.mjs:11GitHub 11spawnSync
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
scripts/smoke-package.mjs:11GitHub 11node:child_process
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低置信度命中 5 项 · 不计入结论展开
高HT-INSTALL-001安装阶段执行高风险生命周期脚本
置信度 低L1 · 供应链
114"install": "docs/omdsh-evidence/install.md"
模型研判占位/示例
该字段是 dshWorkshop.evidence.install 指向的文档路径说明,并非 npm scripts.install 生命周期钩子,不会被执行。
修复建议移除安装期执行,或提供可复现构建产物并将脚本改为显式命令。
中HT-INSTALL-002Git 安装会触发 prepare 构建脚本
置信度 低L1 · 供应链
208"prepare": "node scripts/prepare.mjs"
规则备注 · 该插件以 npm/tarball 预构建方式分发,prepare 不在用户机器上执行
修复建议发布预构建制品(npm 或 GitHub Release tarball),并记录源码与发布包的一致性证明。
高HT-RUNTIME-001动态代码执行
置信度 低L2 · 静态分析
106eval (
规则备注 · 出现在字符串或注释中
修复建议使用静态模块和受约束的配置解析器,避免执行动态字符串。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/composition.spec.ts:14GitHub 14spawnSync
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 低L2 · 静态分析
test/composition.spec.ts:14GitHub 14node:child_process
规则备注 · 位于测试、示例或文档目录
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。