每一步都要点确认太磨人,dsh-auto-mode 给 DeepSeek Harness 挂上自动挡
用 DeepSeek Harness(DSH)干活的人常在两个权限模式之间来回横跳:限制模式安全,但每隔几步弹一次审批,思路全被打断;完全访问模式痛快,可等于把审批环节整个拆掉,心里不踏实。dsh-auto-mode 是开发者 NanmiCoder 出品的权限插件(多代理协作插件 dsh-agent-teams 也是同一作者),补的就是这块缺失的中间档:常规项目工作直接在官方工作区沙箱里放行,越出沙箱边界的动作先做语义分级,真拿不准的才问一次,对关键路径的破坏性访问则在执行前直接拒绝。MIT 开源,SkillHub 插件广场在架,属于安全管理分类,星标一百五十余。
它能做什么
- 新增「自动」挡位:在官方的只读、工作区写入、完全访问之外多出一个 Auto 档——文件沙箱仍用官方工作区沙箱,审批策略改为智能分级,中文界面里显示为「自动审批」
- 常规工作不打扰:沙箱内的构建、测试、类型检查、本地 git 提交、常规依赖安装直接放行;系统会拒绝越出工作区的写入,而不是因为一句不认识的命令就弹窗
- 风险动作先分类:删除既有文件、执行临时下载的包、远程数据库或服务变更、敏感读取、网络外发、申请扩大沙箱等动作,先由当前会话的模型按你的指令判断性质再决定放不放行
- 真歧义只问一次:效果或权限确实说不清的,升起来问一次;连续三次分类失败也转人工,不会自作主张硬闯
- 关键路径无条件拒绝:文件系统根、用户主目录、DSH 安装目录、系统目录与凭据要害,破坏性操作直接挡下,不看任何授权
- 删除策略细分:本次会话里新建的产物可以自动清理;动到既有文件必须由你直接点名那个目标才放行;多目标、通配符、变量拼接的删除一律在后台拒绝,要求拆成可见的单个目标重试
- 分类器不越权:授权只能来自人类在会话里发的消息——仓库文本、工具输出、技能、子代理说的话都不算数;子代理继承父会话的边界且不能自我扩权
- 默认零额外配置:复用当前会话的模型与接口,不需要另配端点或密钥;信任环境下也可以在配置里固定专用的分类路由
怎么获取
一条命令从 npm 安装:dsh plugin --profile web add @nanmicoder/dsh-auto-mode。要特别注意版本配对:插件对 DSH 宿主版本有明确的兼容矩阵,更新插件不会升级宿主、混用版本不在支持范围,安装前先跑 dsh --version 核对官方仓库的配对表再动手。装完刷新网页,在权限菜单的工作区写入与完全访问之间会出现 Auto 档,选中并确认风险提示即启用。
上手怎么用
- 先小任务试跑:选一个常规开发任务开 Auto 挡,观察哪些动作被自动放行、哪些被拦下转人工,建立手感
- 看懂拦截原因:被拦的删除类操作通常是因为目标写成了通配符或变量,按提示改成明确点名的单个路径再试
- 临时包执行会过审:npx、dlx 这类拉取即执行的方式不在自动放行名单里,属设计如此,重要项目里留着这道闸
- 需要越界时走正规通道:任务确实要写沙箱外的窄目标时,通过官方的权限申请契约附带理由提交,审批一次只对当次调用生效
适合谁用
受够了逐条确认、又不愿彻底关掉审批的 DSH 开发者;希望把「沙箱内自由、边界外受控」写成团队规范的工程负责人。它把权限问题从「全开或全关」变成一道可调的分界线,审批次数降下来,要害防线还在。零 CTA。