据雷峰网报道,DeepSeek Harness开源后,其“一切皆插件”生态迅速膨胀,GitHub上dsh-plugin标签下已有超过1.1万个仓库,但官方几乎未建立任何插件治理机制,安全权限设置形同虚设。记者通过探针插件实测发现,在最严格的read-only权限档下,插件仍能读取SSH私钥、环境变量中的API Key,并访问外网。
调查显示,DeepSeek官方对插件生态的全部指引仅在README和CONTRIBUTING中各有一句话,缺乏插件目录、搜索、版本兼容矩阵、签名校验、安全上报通道和官方推荐清单。任何仓库只要打上dsh-plugin标签即可被收录,无需审批,导致大量无关项目混入,甚至有一个2020年制作的简历生成器因蹭热度排名第四。
雷峰网对1.1万个仓库进行抽样分析,发现93%的拒稿记录因“装不上”被退回,其中三成使用非Node语言,根本无法构建插件。真正可用的插件数量不足一千个。下载量前三的插件均为市场类和界面类,而官方引以为傲的可替换agent主循环功能,仅有两个插件真正实现。
在安全测试中,探针插件在read-only、workspace-write、danger-full-access三档权限下均能完成读取敏感文件、写入临时目录、连接外网等操作。雷峰网指出,插件本身拥有与dsh相同的权限,因此权限设置仅审查模型请求,无法约束插件行为。官方设计笔记明确写道“安全与权限不是设计目标”,工具集README也自称“沙箱不是安全边界”。
此外,安装插件还会导致DeepSeek精心设计的KV缓存命中策略失效,增加使用成本。雷峰网实测发现,一个名为dsh-tui的终端皮肤插件会改写沙箱策略,在Windows下强制将权限提升至最高档。另一个名为auto的插件号称增加中间权限档,实际只是将审批预设改为默认同意,并未新增任何权限档。