Harness Trust
插件商店
检查已安装插件
搜索插件、npm 包名或仓库
EN
首页
/
插件商店
/
安全
/
dsh-api-relay-audit
dsh-api-relay-audit
@toby-bridges · 安全
检测有风险提示
无安装脚本
面向依赖第三方 AI API 中转站/LLM 代理的用户,在信任其流量前进行本地安全审计并生成 Markdown 报告
v2.4.0
版本
GitHub 源码安装
安装方式
2026-08-15
最近更新
798
Star
复制安装命令
dsh plugin --profile web add github:toby-bridges/api-relay-audit
查看仓库
插件介绍
根据仓库资料整理 · commit 00ce802
主要功能
检测中转站/代理对请求响应的篡改:提示词注入、提示词泄露、指令覆盖、上下文截断、工具调用篡改、错误响应泄漏及 SSE 流异常
将审计拆分为独立的 query family(中转审计、提示词注入审计、模型替换信号、Web3 中转审计),各自保持清晰的证据边界,不混为一谈
生成结构化 Markdown 报告,包含逐步骤发现和最终 LOW/MEDIUM/HIGH 判定结果
独立脚本 audit.py 仅依赖 Python 标准库和 curl,本地运行,API Key 只发送给用户指定的中转 URL
提供 Web3 profile,针对钱包相关操作检查转账诱导、签名交易拒绝、私钥拒绝等风险
在 DSH 中通过 /relay-audit 命令复用当前 provider 的 baseURL、模型和凭证引用,凭证仅通过环境变量传给本地审计进程,不出现在命令参数或会话日志中
适合什么时候用
在把生产流量交给第三方 AI API 中转站、镜像或网关之前,先做一次可复现的本地安全审计
在 Web3 agent 工作流触及签名或转账操作之前,检查中转站是否存在钱包相关风险
验证声称兼容 Claude 或 OpenAI 的代理是否存在模型替换、上下文截断或工具调用改写等行为
安装后会多出什么
命令
/relay-audit
使用前需要
需要通过 DSH Credentials 提供目标中转站的 API Key(凭证引用)
依赖 @deepseek-ai/cordis、dsh-commands、dsh-credentials、dsh-llm、dsh-settings、dsh-subprocess 等 peer 依赖
本地运行需要 Python(标准库)和 curl
安装时建议锁定固定的 commit 或 release tag(如 v2.4.0),避免使用 master 分支
在 GitHub 阅读完整 README
权限与能力
安装后它能碰到什么
不覆盖任何 dsh-base 宿主行:不接管沙箱、审批、凭据等能力。
宿主能力
Agent 控制
浏览器 UI
凭据
环境变量
文件系统
外部网络
宿主子进程
遥测
能力是范围不是结论:很多能力是功能所需。
基本信息
仓库
toby-bridges/api-relay-audit
安装方式
GitHub 源码安装(需 allowBuilds)
安装提示
源码安装会在你的机器上执行 prepare 构建,需要 allowBuilds 授权;建议用 github:toby-bridges/api-relay-audit#00ce802 锁定本次检测的 commit。
收录日期
2026-08-18
固定 commit
00ce80208ea1
· 2026-08-15
dsh plugin --profile web add github:toby-bridges/api-relay-audit
复制
dsh-api-relay-audit — DeepSeek Harness 插件商店 · Harness Trust