中HT-CONFIG-001Cordis 配置包含可执行 !!js 表达式
置信度 高L3 · DSH 权限语义
config/sdk-streaming.cordis.yml:19GitHub 19!!js "process.env.DSH_PERMISSION_MODE ?? 'workspace-write'"
规则备注 · 表达式访问模块、进程或网络,超出读取注入服务的常规用法
!!js 是 DSH 的官方配置机制;只有表达式引入模块、访问进程或网络时才超出常规用法。
修复建议只读取注入的服务;需要更多能力时改为结构化配置并记录副作用。
中HT-CONFIG-001Cordis 配置包含可执行 !!js 表达式
置信度 高L3 · DSH 权限语义
config/sdk-streaming.cordis.yml:20GitHub 20!!js "process.env.DSH_SANDBOX_ROOT ?? process.cwd()"
规则备注 · 表达式访问模块、进程或网络,超出读取注入服务的常规用法
!!js 是 DSH 的官方配置机制;只有表达式引入模块、访问进程或网络时才超出常规用法。
修复建议只读取注入的服务;需要更多能力时改为结构化配置并记录副作用。
中HT-PERMISSION-001覆盖安全关键宿主能力
置信度 中L3 · DSH 权限语义
config/sdk-streaming.cordis.yml:12GitHub 12override: id=sandbox name=@deepseek-ai/dsh-sandbox-local
规则备注 · 替换实现 命令沙箱(sandbox);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
模型研判功能所需
该 sandbox override 位于 config/sdk-streaming.cordis.yml,用于构建插件自身内嵌的 DSH 代理运行时(供 bin/mcp.js 生成流式事件),未被 package.json 的 dsh.bundle.patch 引用,不会自动覆盖宿主 cordis 实例。
按 id 覆盖或关闭 sandbox、approval、credentials 等行,会让整个 DSH 实例的信任边界由插件代码决定。
修复建议逐项解释并最小化安全关键能力替换,同时接受人工复核。
中HT-PERMISSION-001覆盖安全关键宿主能力
置信度 中L3 · DSH 权限语义
config/sdk-streaming.cordis.yml:15GitHub 15override: id=sandbox-policy name=@deepseek-ai/dsh-sandbox-policy config[mode,workspaceRoot]
规则备注 · 替换实现 沙箱策略(sandbox-policy);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
模型研判功能所需
sandbox-policy 的 mode/workspaceRoot 通过环境变量可控(默认 workspace-write/cwd),属于内嵌代理运行时的常规权限配置,同样未接入 dsh.bundle,不影响宿主安全策略。
按 id 覆盖或关闭 sandbox、approval、credentials 等行,会让整个 DSH 实例的信任边界由插件代码决定。
修复建议逐项解释并最小化安全关键能力替换,同时接受人工复核。
中HT-PERMISSION-001覆盖安全关键宿主能力
置信度 中L3 · DSH 权限语义
config/sdk-streaming.cordis.yml:21GitHub 21override: id=subprocess name=@deepseek-ai/dsh-subprocess-local
规则备注 · 替换实现 子进程执行(subprocess);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
模型研判功能所需
subprocess override 为内嵌代理执行 bash 等工具提供本地子进程实现,是流式桥接生成真实会话事件所必需的基础能力,非宿主级覆盖。
按 id 覆盖或关闭 sandbox、approval、credentials 等行,会让整个 DSH 实例的信任边界由插件代码决定。
修复建议逐项解释并最小化安全关键能力替换,同时接受人工复核。
中HT-PERMISSION-001覆盖安全关键宿主能力
置信度 中L3 · DSH 权限语义
config/sdk-streaming.cordis.yml:29GitHub 29override: id=approval name=@deepseek-ai/dsh-user-approval config[policy]
规则备注 · 替换实现 工具审批(approval);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
模型研判功能所需
approval policy:never 使内嵌代理在无 TTY 的流式/无人值守场景下自动放行工具调用,符合“流式 MCP 桥接”类插件需要后台自动运行代理的设计,但会移除该嵌入式代理的操作确认环节,值得用户知晓。
按 id 覆盖或关闭 sandbox、approval、credentials 等行,会让整个 DSH 实例的信任边界由插件代码决定。
修复建议逐项解释并最小化安全关键能力替换,同时接受人工复核。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
config/sdk-streaming.cordis.yml:61GitHub 61override: id=compaction-basic name=@deepseek-ai/dsh-compaction-basic config[thresholdRatio,retainRatio,maxTokens,compactionRetries]
规则备注 · 替换实现 compaction-basic;该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
config/sdk-streaming.cordis.yml:69GitHub 69override: id=session-projection name=@deepseek-ai/dsh-session-projection
规则备注 · 替换实现 session-projection;该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
config/sdk-streaming.cordis.yml:72GitHub 72override: id=subagent name=@deepseek-ai/dsh-subagent
规则备注 · 替换实现 subagent;该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
config/sdk-streaming.cordis.yml:75GitHub 75override: id=subagent-spawn-in-process name=@deepseek-ai/dsh-subagent-spawn-in-process config[providerName]
规则备注 · 替换实现 subagent-spawn-in-process;该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
config/sdk-streaming.cordis.yml:80GitHub 80override: id=tool-subagent name=@deepseek-ai/dsh-tool-subagent config[provider,toolName,backgroundMode,maxDepth]
规则备注 · 替换实现 tool-subagent;该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-PERMISSION-001覆盖安全关键宿主能力
置信度 中L3 · DSH 权限语义
config/sdk-streaming.cordis.yml:98GitHub 98override: id=fs-observation-policy name=@deepseek-ai/dsh-fs-observation-policy
规则备注 · 替换实现 文件可见性策略(fs-observation-policy);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
模型研判功能所需
fs-observation-policy override 属于同一内嵌代理运行时的文件可见性配置,与其余 fs-sandbox/tool-fs 组件配套,服务于插件自带的代理工具链,未挂载到宿主 bundle。
按 id 覆盖或关闭 sandbox、approval、credentials 等行,会让整个 DSH 实例的信任边界由插件代码决定。
修复建议逐项解释并最小化安全关键能力替换,同时接受人工复核。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 中L3 · DSH 权限语义
config/sdk-streaming.cordis.yml:101GitHub 101override: id=tool-fs name=@deepseek-ai/dsh-tool-fs
规则备注 · 替换实现 文件工具(tool-fs);该配置随包分发但未被 dsh.bundle 引用,只有用户手动应用时才生效
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
低等级发现 3 项 · 计入结论但不改变状态展开
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
scripts/check-package.mjs:4GitHub 4spawnSync
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
scripts/check-package.mjs:4GitHub 4node:child_process
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
2node:child_process
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。