deepseek-harness
deepseek-ai
DeepSeek Harness: Everything is a Plugin.
PROJECT TOPICS
INSTALL REFERENCE
dsh plugin --profile web add github:cuddly-guacamole/dsh-auto-approval-llm
该命令指向仓库当前默认分支;尚无绑定当前 commit 的完整验证结果。
PROJECT README
为 DeepSeek Harness 的 Auto 权限档提供 LLM 辅助自动审批 + 超时自动兜底
常规操作静态放行 · 危险与模糊操作走 LLM 评审 + 人工倒计时 · 默认 fail-closed
Auto 档(machine value auto-approval;host 显示名 Auto approval;中文客户端显示 自动审批)= sandbox: danger-full-access + approval: ask。本插件在本档会话里充当 approval/request 的唯一终结裁决者:常规操作经静态规则直接放行,危险/模糊操作走「静态规则 → LLM 分类 → LLM/人工裁决 → 倒计时兜底 → 熔断」,全程保留人工与审计兜底。宿主 >= 0.1.6 的 auto 归上游 @deepseek-ai/dsh-experimental-auto-review(Auto review / EXP),本插件只接管 auto-approval 档、上游只接管 auto 档(按 derived preset 判档),两者作用于不同档位、可同时启用。
tee / dd of= / sed -i / truncate / install 以操作数目标参与按目标闸门;直写插件运行态文件无条件硬拒。auto / ask / deny,默认全部 inherit(HARD_LOCKED 的 delete / disk 除外——未配置也恒被接管为 ask 倒计时);delete / disk / privilege / protected 四类保持锁定,trustedDirs 与 categoryMode 控制「常规位置」范围(分层细节见 docs/17)。→ docs/17timeoutAction(拒绝 / 通过 / 低风险自动同意)结算;中风险下 LLM 在窗口内给出明确结论即接管。关浏览器也不悬挂(host 计时器独裁)。/approval-reset 重置);循环防护(默认关)把「被自动放行面连续放行的同一调用」转为钉死拒绝倒计时。rulesText —— 工具(正则) | allow|deny|human [| 字段],支持 [agent:…] / [workspace:…] 维度限定;解析出错时整段失效(设置卡有警示)。history.jsonl + append-only audit.jsonl;LLM 评审真实耗时统计;瞬时网关故障自动重试一次(认证类错误不重发凭据)。flowchart TD
A["模型发起工具调用"] --> B["② tools.guard:同步硬拒闸门<br/>凭据 / 受保护路径 / shell 熔断 / symlink 逃逸"]
B -->|"命中"| X["拒绝结案"]
B -->|"通过"| C["③ tools/pre-execute:静态评估 + 类别收紧"]
C -->|"deny"| X
C -->|"allow"| Y["放行执行"]
C -->|"ask"| D{"LLM 预分类器快径"}
D -->|"allow"| Y
D -->|"deny"| X
D -->|"不确定"| E["④ approval/request:唯一终结裁决<br/>规则 → 名单 → 类别 → 评审模式 → 熔断 → 学习 → 风险分档"]
E -->|"LOW / LLM 接管"| Y
E -->|"MEDIUM / HIGH"| G["人工面板 + 倒计时<br/>LLM 复审并行,超时按 timeoutAction"]
G -->|"允许一次"| Y
G -->|"拒绝 / 超时"| X
Y --> H["⑥ tools/post-execute:结果与拒绝理由回灌模型"]
X --> H
llmTakeoverScope 覆盖且结论明确 → 立即跟随。timeoutAction。完整五段钩子时序(含 ⑤ 产物登记、⑦ 通知投递)见 docs/02 · 一次工具调用的完整生命周期;两层静态面经宿主
tools/pre-execute瀑布征询生效,对端监听的短路形态见 docs/09 · 可达性前提。
前置:会话/预设处于 Auto 档(machine value auto-approval = danger-full-access + approval: ask,用 /permission auto-approval 切换);DSH 0.2.0-rc.2 或 0.2.1-alpha.1;Node ^22.19.0 || >=24.0.0。
兼容窗口:auto 是上游 @deepseek-ai/dsh-experimental-auto-review(Auto review / EXP)的保留名,本插件只定义/接管 auto-approval,两者分档并存、可同时启用。宿主承诺每个 tuple 一条线:0.2.0-rc.2 与 0.2.1-alpha.1 均为完整支持(peer 区间 >=0.2.0-rc.2 <2 || >=0.2.1-alpha.1 <2)。长期规则:宿主线跟着用户实际在跑的宿主走,上游进入新 tuple 的 alpha 时再逐条追加(HOST_LINES 同步加行)。peer 区间是安装准入面——区间内未测的线不受支持,上界 <2 只是范围上界;承诺线跨两个 tuple,因此区间按 tuple 分臂,每条承诺线由承载它自己 tuple 的那一臂放行——不依赖宿主门禁的 includePrerelease 标志。0.1.7-rc.2 已退出承诺面,随区间抬升一并被拒装。旧机器值 auto 别名与 legacy/unknown 能力分支已随下限抬升移除(shipped patch 只定义 auto-approval)。
上游提示:0.2.0-rc.1 起未发布破坏性变更清单、未发弃用通知、其 AGENTS.md 与 0.1.7-rc.2 是同一个 git blob(37cfd8d2…),即「未稳定、消费者需自行跟进」的立场未变。社区同时报告该次升级后 13 个第三方插件中有 6 个报错徽标、无维护者回复。上述与本插件的契约面结论不冲突:本插件只测自己实际使用的 50 个符号(48/50 不变、0 删除/改名/移位,唯一新增是 dsh-session 的 ToolCallRecovery),而非一个插件可能触及的全部面;且本插件的探针能发现符号的消失或改名,发现不了符号含义的改变。
dsh plugin --profile web add @quill507/dsh-auto-approval-llm
/permission auto-approval。本插件是 auto-approval 档 approval/request 的唯一终结者 —— 同一档位不要再叠加第二个审批裁决者;上游 @deepseek-ai/dsh-experimental-auto-review 的 auto(Auto review / EXP)是另一个档位,两者可同时启用。npx tsc -p tsconfig.json + npx tsdown,以 link: 加载(host 改动需重启,client 改动自动热载)。→ docs/14auto 档升级raw preset = auto 且 sandbox = danger-full-access 且 approval = ask 的存量会话;其它 auto 签名(含 danger-full-access + never)一律不迁移并告警。>= 0.1.6 上若上游 auto-review 层持有同一签名的 auto,该会话同样会被改写成 auto-approval——沙箱/审批旋钮不变,但应答主体从上游换成本插件(上游不再接管该档)。这是同签名 rescue 语义的一部分,不是旋钮放宽。session/created prepend);插件加载时对已 live 会话做一次启动扫描,agent/created 兜底。迁移只重写 durable raw identity(permission/preset),不写旋钮、不调用 permissionPresets.set()。auto-approval 会话的 effective-never(approval: never,或 approval: null + base policy never)由插件写回 ask(preset-spec-restore 审计);不会再翻转上游 auto。>= 0.1.6 且未装上游 auto-review、且该存量会话在 permissionPresets 服务构造期已 live(插件来不及先迁移)时,宿主 pin 会先于插件拒绝该会话——会话打不开,不是静默放行。处置:停 dsh → 用可选离线迁移工具或手工导出/导入 → 再启动;也可在 profile 保留上游 auto-review 层。该 boot 期缺口在插件侧无法自动修复。danger-full-access;自定义 auto-approval 档由插件客户端自行弹确认。/permission auto-approval。timeoutAction 兜底,默认拒绝)。拒绝 / 低风险自动同意。会话命令(默认不注册):
/approval-mode查看当前会话模式、/approval-mode manual|smart|unattended设置、/approval-reset与/approval-reset-all重置熔断 —— 需在设置卡开启slashCommandsEnabled并重启。



其余界面的结构说明(计时器与熔断 / 安全规则列表 / 分类开关与信任模式 / 确认制学习 / 在线评审模型 / 权限预设)见 docs/10 · 客户端 UI。
下表只列常用键;全部键、完整语义与裁决例外见 docs/12 · 配置全景。
| 键 | 默认 | 说明 |
|---|---|---|
enabled |
true | answerer 总开关:关=本插件不再终结 approval/request(静态硬拒与 guard 仍生效) |
timeoutAction |
reject |
超时动作:拒绝 / 通过 / 仅低风险放行(删除与磁盘恒拒,不受此键影响) |
llmReviewScope |
low-or-above |
哪些风险档送 LLM 复审 |
llmTakeoverScope |
medium-or-below |
哪些档允许 LLM 结论直接接管 |
lowRiskSeconds / mediumRiskSeconds / highRiskSeconds |
5 / 8 / 10 | 三档倒计时(秒) |
defaultReviewMode |
smart |
每会话评审模式:manual / smart / unattended |
maxConsecutiveDenials / maxTotalDenials |
3 / 20 | 熔断阈值(0 关闭) |
loopDetectionThreshold |
0 | 循环防护阈值(0 = 关;仅 YAML 可配) |
rulesText |
'' | 声明式规则(支持 [agent:…] / [workspace:…]) |
allowlist / denyList / humanOnlyList |
[] | 工具名精确匹配名单 |
classifierSource / reviewerSource |
session |
两通道模型来源:session / preset / endpoint |
endpointUrl / endpointModel / endpointProtocol |
'' / '' / openai |
共享自定义端点 |
categoryPolicy / categoryMode / trustedDirs |
{} / standard / [] |
分类三态、位置模式与信任目录 |
privilegeAutoReview / protectedAutoReview |
false | 分别解锁 privilege / protected(差别见 docs/17) |
learningEnabled / learningThreshold |
false / 3 | 确认制学习开关与阈值(2–10) |
slashCommandsEnabled / directHumanEnabled |
false | 注册 /approval-* 命令 / 直接人工通道(agent 可把操作路由给人;均需重启生效) |
debug / redactResults / notifyUser |
false / false / true | 调试日志 / 结果脱敏 / 通过通知进会话 |
设置卡为可折叠子卡 + 顶层开关即时保存,非法配置值有红色横幅 +「尝试修复」→ docs/10。host-only 键(
workspaceRoot、trustedDshSubpaths、maintenanceDshPaths、rulesDryRun、breakerAntiHijackMs、reviewMaxRetries等)用 patch / YAML 配置,设置卡保存不会抹掉;「高级」子卡把它们连同当前生效值列为只读清单(无控件),并说明 DSH_HOME 写入的操作者开口与没有开口的族。
规范位置:<DSH_HOME>/auto-approval-llm/(刻意放在插件包目录之外 —— npm 升级会替换整个包目录)。
| 文件 | 语义 |
|---|---|
history.jsonl |
审批历史(内存窗口 200 条 + 落盘,>1MB 轮转) |
audit.jsonl |
append-only 审计:decision + clear 墓碑 + 非决策观测事件 |
review-mode.json |
每会话评审模式快照 |
llm-latency.jsonl |
LLM 真实响应耗时统计(最近 100 次,>1MB 轮转) |
approval-debug.jsonl |
仅调试模式开启时写入的评审/审批时序 |
learning.json |
学习条目(SHA-256 签名键 + 脱敏骨架;TTL 30 天,按工作区隔离) |
目录不可写时 fail-closed:审计闸拒绝全部裁决并打印一次性告警,不回退、不迁移。查询 node scripts/audit-query.mjs;只读摩擦报告 node scripts/friction-report.mjs。→ docs/11
auto-approval)的 approval 由本插件终结(prepend + global),不双弹窗、不双写;上游 auto-review 的 auto 档与本档互不接管,可并存。timeoutAction=allow 自动放行。tools/guard 的硬拒也先落审计再拒绝(审计失败不软化拒绝)。tools/pre-execute 瀑布先行返回非决策对象且不带 reason,宿主直接派发执行 —— 这是插件侧无法启动期自检的形态。→ docs/09rulesText 解析出错 = 整段失效(fail-open 方向);设置卡有警示但不阻断保存。protectedAutoReview 开启且类别未显式配置时,受保护询问为无倒计时人工询问、永不自动结算 —— 无人值守会一直等。.env / .npmrc 这类读取即便开启 protectedAutoReview 仍保持锁定(方向偏严,可能误拒)。( / { / $( / heredoc 的复合命令)在类别层归为 unknown:既不被解锁、也不进凭据读取地板,即不额外收紧也不额外放宽。src/auto/ 重写为独立实现;MIT 版权与许可声明随源文件及编译产物 lib/auto/*.js、lib/client.js 保留。BSD-3-Clause | LICENSE
CLASSIFICATION EVIDENCE
系统优先读取 GitHub Topics,再与站内分类词典和词根规则比对。当前命中: 无有效分类标签。