DeepSeek Harness 可以运行 Shell、修改文件并加载插件。安全设计的第一步不是寻找“万能安全模式”,而是明确每一种运行组合真正限制了什么。
workspace-write 的边界
新 Session 默认使用 workspace-write。Bash 与文件修改受限于工作区和临时目录,但这不代表读取、网络访问和进程可见性已完全隔离。
把包含密钥、私人文档或其他项目的上层目录设为工作区,会显著扩大暴露面。优先选择最小的项目目录,并使用可回滚的 Git checkout。
danger-full-access
Python SDK 的最小组合示例使用 danger-full-access。持久 Bash 与绝对编辑器路径可能修改 Runtime 可见的任意路径。官方建议只在可丢弃 checkout 或容器中运行这一组合。
插件安装发生在 Sandbox 之外
从 GitHub 源码安装插件时,显式允许 pnpm prepare 等于允许依赖在安装阶段执行代码。这一步不受 Agent Session 的 sandbox 约束。
最低限度应做到:
- 阅读仓库和安装脚本;
- pin 到具体 commit;
- 在一次性容器或 VM 中做首次安装;
- 不把
dsh-pluginTopic 当作审核或安全背书; - 将“已发现”“已读源码”“已安装”“已完成任务测试”分成不同状态。
给团队的默认建议
日常工作从 workspace-write 开始;需要额外能力时逐项扩权。第三方插件先在隔离环境核验,再进入真实代码库。任何教程如果只写“执行这条安装命令”却不说明安装时代码和权限范围,都不够完整。
证据与修订
一手来源
本页叙事经过压缩;命令、行为与风险边界以以下官方源码或文档为准。