DeepDigest
Leiphone · · ~6 мин

Экосистема плагинов DeepSeek Harness: проблемы безопасности и управления

Анализ экосистемы плагинов DeepSeek Harness выявил отсутствие механизмов управления и серьёзные угрозы безопасности. Многие плагины нерелевантны или не соответствуют стандартам, а установка плагинов может приводить к аннулированию кэша и конфликтам. Ответственность за безопасность ложится на пользователя.

Экосистема плагинов DeepSeek Harness: проблемы безопасности и управления

Анализ экосистемы плагинов DeepSeek Harness выявил серьёзные проблемы с управлением и безопасностью. Специалисты разобрали 1,1 тыс. плагинов и обнаружили, что у экосистемы практически нет механизма управления. Например, отсутствует каталог, поиск, матрица совместимости версий, система подписей и проверки, канал отчётности о безопасности, официальный список рекомендованных плагинов.

По данным на 25 августа 2026 года, на GitHub под тегом dsh-plugin насчитывается более 10 тыс. репозиториев. При этом из‑за отсутствия единого определения понятия «плагин» данные о количестве плагинов на разных ресурсах расходятся. Согласно модели «воронки», из первого слоя в третий уходит 81 % плагинов, из третьего в пятый — ещё 55 %. В итоге реально используется менее тысячи плагинов из 1,1 тыс.

Входной порог для добавления тега dsh-plugin на GitHub нулевой — любой может добавить тег к любому репозиторию без проверки и связи с dsh. Из‑за этого среди плагинов встречаются нерелевантные: например, генератор резюме 2020 года попал в топ‑5 из‑за тега.

Проведён анализ 10 тыс. репозиториев, опубликовано 1 883 записи об отклонении плагинов (с причинами и датами пересмотра). 93 % (1 752 записи) отказов связаны с несоответствием правилам dsh: отсутствием dsh.bundle, зависимостей dsh, структуры навыков, обнаруживаемой dsh.

Плагины различаются по размеру и используемым языкам программирования. Из 50 случайно выбранных репозиториев только 1 имеет размер менее 5 КБ, медианный размер — 407 КБ, 12 репозиториев превышают 5 МБ, максимальный размер — 336 МБ. В репозиториях используются языки: TypeScript, JavaScript, Python, Rust, PowerShell, C, C++, Swift, Go, Shell. Треть языков не подходит для создания плагинов, так как плагины распространяются через npm, а языки, кроме Node, не поддерживаются.

Плагины можно разделить на три типа:
* «пустые оболочки» (например, репозиторий размером 2 КБ с описанием «расширение-набор плагинов, 6 плагинов с скриптом однократной установки»);
* реальный код без упаковки по правилам dsh (в двух репозиториях есть готовые плагины для хост‑среды и браузера, но нет объявления и публикации в npm);
* репозитории, не относящиеся к плагинам (в выборке из 50 — 5 запускаторов Windows, 1 компонент для панели состояния macOS, несколько десктопных клиентов и прочее).

Есть 505 репозиториев с названием deepseek-harness-desktop. Три команды разрабатывают десктоп‑клиенты, две из них используют названия dsh-desktop и deepseek-harness-desktop (домены .com и .cn).

В сообществе есть плагин, оформляющий интерфейс dsh под китайский портал 2005 года (с боковой рекламой, лентой новостей, всплывающими окнами и имитацией кнопки закрытия). Источник кода этого плагина показывает, что «ложные» рекламные места отображают реальные репозитории из метки dsh-plugin (отсортированные по времени последней публикации, с исключением самого плагина).

В реестре 2143 записи, которые можно разделить на три категории:
* «продажа инструментов» (рынок, учёт использования, документация, вспомогательные средства для разработки);
* «развлекательные» (темы, «домашние питомцы» для рабочего стола, улучшение интерфейса);
* «расширение возможностей» (инструменты, память, визуальные элементы, речь, рабочие процессы).

Три самых загружаемых плагина относятся к категории рынка и интерфейса, четвёртый — modlens (визуальные возможности).

Аналогичный анализ 2282 плагинов Claude Code от Anthropic показал: плагины расширения возможностей — 55,0 %, «инструменты + развлечения» — 40,2 % (структура экосистем практически идентична).

Плагин dsh-market (2331 звезда) имеет 159 327 загрузок в неделю (около 24 % от загрузок официального пакета — 662 397). После установки в настройках dsh появляется раздел «плагин‑маркет» с функциями поиска, фильтрации, просмотра скриншотов, однократной установки, однократного обновления и двухэтапного удаления. В плагиновом магазине/менеджере 60 плагинов; лидер опережает второго по количеству загрузок в 14 раз (189 798 против 13 678).

Только два плагина меняют главный цикл:
* dsh-frostfin — заменяет главный цикл на Kimi Code, использует ACP-прямое подключение; еженедельные загрузки — 438, 5 звёзд;
* dsh-session-pause — отключает официальный цикл, использует модифицированную версию для реализации функции «пауза текущего раунда и продолжение после перезапуска»; 4 звезды, не опубликован в npm, не зарегистрирован.

69 плагинов используют интерфейс смены модели: подключают лимиты подписки Codex, Claude, Grok, Kimi к собственному механизму DeepSeek; еженедельные загрузки — около 6 000.

DSH имеет три уровня прав доступа к файлам: read-only, workspace-write, danger-full-access. Однако тест минимального плагина-зонда показал, что ни один из уровней прав не ограничивает действия плагина. Даже в режиме read-only плагин смог перечислить файлы в ~/.ssh/, получить API‑ключ из переменных среды, записать и прочитать файл в /tmp, подключиться к интернету. Плагин может выполнять любые действия, доступные учётной записи пользователя: читать SSH‑ключи, учётные данные облачных платформ, исходный код других проектов, записывать файлы в любые места, подключаться к интернету.

В проектной документации указано, что безопасность и права доступа не являются целью проектирования. В README инструментария указано, что «песочница не является границей безопасности, относитесь к этому набору инструментов как к правам bash».

После установки 10 самых популярных плагинов и сравнения конфигурации с заводской выявлено, что плагин dsh-tui (терминал‑интерфейс) изменяет политику песочницы и в Windows устанавливает максимальный уровень доступа danger-full-access. Плагин auto проверяет команды по чёрному списку регулярных выражений опасных команд, затем передаёт не попавшие под фильтр команды в AI‑классификатор с подсказкой «Default to approve» (по умолчанию одобрять). При таймауте, ошибке или возврате некорректных данных происходит переход на ручной режим без изменения уровня доступа.

Установка плагинов может приводить к аннулированию кэша. DeepSeek подготовил механизмы (profile, preset, Code Mode: замена 20 инструкций инструментов на run_code), но не информирует пользователя о том, что установка плагинов аннулирует кэш. Кэш срабатывает по префиксу: инструкции инструментов входят в префикс, установка плагина добавляет 14 новых инструкций в префикс — кэш аннулируется начиная с изменённого фрагмента.

Наблюдаются серьёзные конфликты между плагинами: при установке 10 самых загружаемых плагинов (после удаления дубликатов по репозиториям) в одном конфиге система не запускается. Конфликты возникают между плагинами, занимающими 2, 3 и 6 места по загрузкам — чтобы система заработала, нужно отключить два из них. Причина конфликтов — пересечение зависимостей (например, несколько плагинов претендуют на один и тот же элемент интерфейса). Dsh не имеет инструмента для обнаружения конфликтов, хотя в официальной документации разъяснены принципы их возникновения.

Анализ 5 192 авторов (1 446 из регистра и 5 032 новых авторов с хотя бы одной звездой) показал: 67–69 % — старые аккаунты (зарегистрированы в 2024 году и ранее), новые аккаунты за август — 3,9–4,4 %; медианное значение followers — 1, 40 % авторов не имеют подписчиков, организационные аккаунты — 4–5 %. Новые авторы в основном создают проекты с низким числом звёзд, заметные проекты по‑прежнему создаются опытными разработчиками в сфере AI. Из 694 авторов, чьи плагины реально загружают, 63,7 % уже разрабатывали проекты, связанные с AI.

DeepSeek изначально имел механизм дистрибуции плагинов, но затем удалил его. В записях репозитория обнаружена заметка от 9 августа 2026 года (за 4 дня до публичного релиза). Удалены: @deepseek-ai/dsh-repository-plugin, .dsh-plugin формат, dsh-plugin-prepare, упаковка, неизменяемый кэш репозитория, repository-plugins в base, навыки и MCP-адаптеры для репозитория, GitHub‑пайплайн. Причина удаления — дублирование функционала по установке и комбинированию сторонних пакетов с профилем, ограниченный набор настроек (только строки источников в списке repositories), отсутствие передачи пользовательских настроек плагинов, избыточные затраты на код и CI.

Dsh находится на более раннем и хаотичном этапе по сравнению с ранним npm. Использование другого открытого harness вместо fork проекта имеет преимущества: dsh требует изменения только одной конфигурации, не конфликтует при обновлении.

,GLM 5.3
2026-08-22
DeepSeek V4 ProHarness:,
2026-08-22

// оригинал
Leiphone ↗ Читать оригинал
7 просмотров
// поделиться Telegram VK