DeepDigest
Leiphone · · ~6 мин

DeepSeek Harness: проблемы безопасности и развития экосистемы плагинов

Экосистема плагинов DeepSeek Harness сталкивается с проблемами безопасности, отсутствием регулирования и механизмов обнаружения плагинов. В ней насчитывается более 10 тыс. репозиториев и 1,1 тыс. плагинов, однако отсутствуют ключевые элементы, такие как каталог, система поиска и верификации. Выявлены серьёзные уязвимости в системе безопасности и конфликты между плагинами.

DeepSeek Harness: проблемы безопасности и развития экосистемы плагинов

В экосистеме плагинов DeepSeek Harness (dsh) выявлено множество проблем — от недостатков в системе безопасности до организационных сложностей. По данным на 25 августа 2026 года, в экосистеме насчитывается 1,1 тыс. плагинов, а на GitHub под тегом dsh-plugin появилось более 10 тыс. репозиториев. При этом количество плагинов может отличаться в зависимости от способа подсчёта — в экосистеме нет общепринятого определения «плагина».

Экосистема dsh страдает от отсутствия ключевых элементов: каталога плагинов, системы поиска, матрицы совместимости версий, системы подписей и проверки плагинов, канала для сообщений о безопасности, официального списка рекомендованных плагинов. Вход по тегу GitHub не требует модерации, поэтому любой может присвоить тег любому репозиторию.

Среди топовых плагинов — генератор резюме, созданный в 2020 году. Он попал в топ‑4 сообщества dsh только благодаря тегу. Проведён отбор из 10 тыс. репозиториев, опубликовано 1 883 записи об отклонении плагинов с причинами и датами пересмотра. 93% (1 752) отказов связаны с нарушением правил dsh: отсутствием dsh.bundle, зависимостей dsh или распознаваемых навыков.

Плагины делятся на три типа:
1. Пустые репозитории (например, позиционируемые как «расширение-набор из 6 плагинов с скриптом для однократной установки»).
2. Репозитории с готовым кодом, но без соблюдения правил упаковки dsh (в двух репозиториях есть компоненты для хоста и браузера, но нет объявления и публикации в npm).
3. Репозитории, не относящиеся к плагинам (например, лаунчеры Windows, компоненты для строки состояния macOS, десктопные клиенты).

505 репозиториев содержат в названии deepseek-harness-desktop. Три команды работают над десктоп-клиентами, две из них используют названия dsh-desktop и deepseek-harness-desktop (домены .com и .cn). Есть даже плагин, который оформляет интерфейс dsh в стиле китайского портала 2005 года (с рекламой, лентой новостей, всплывающими окнами).

2143 записи в реестре разделены на три категории:
* инструменты для продаж (рынок, учёт использования, документация, вспомогательные средства для разработки);
* развлекательные (темы, декоративные элементы, улучшение интерфейса);
* расширяющие возможности (инструменты, память, визуализация, голосовые функции, рабочие процессы).

Первые три по количеству загрузок — инструменты для рынка и интерфейса, четвёртый — modlens (визуализация). Анализ 2282 плагинов Claude Code от Anthropic показал, что плагины, расширяющие возможности, составляют 55,0%, инструменты для продаж и развлекательные — 40,2%. Экосистемы схожи.

dsh-market имеет 2 331 star, еженедельные загрузки — 159 327 (около 24% от еженедельных загрузок официального входа — 662 397). После установки в настройках dsh появляется «плагин-маркет» с функциями поиска, фильтрации, просмотра скриншотов, установки, обновления и удаления плагинов. Существует 60 плагинов для управления плагин-маркетом; первый по популярности превосходит второй в 14 раз (189 798 против 13 678).

Найдены два плагина, заменяющих основной цикл: dsh-frostfin (еженедельные загрузки — 438, 5 star) заменяет основной цикл на Kimi Code для прямого подключения через ACP; dsh-session-pause (4 star) отключает официальный цикл и подключает модифицированную версию для реализации функции «пауза текущего раунда и продолжение после перезапуска».

69 плагинов используют интерфейс замены модели: подключают лимиты подписок Codex, Claude, Grok, Kimi к собственному механизму DeepSeek, еженедельные загрузки каждого — около 6 тысяч.

Серьёзная проблема — безопасность и права доступа. В dsh есть три уровня прав доступа к файлам: read-only, workspace-write, danger-full-access. Тестирование минимального плагина-зонда показало, что ни один из уровней не ограничивает поведение плагина. В режиме read-only плагин смог:
* вывести список файлов в ~/.ssh/;
* получить API‑ключ из переменных среды;
* записать файл в /tmp и прочитать его;
* подключиться к внешней сети.

Плагин может выполнять все действия, доступные учётной записи пользователя на компьютере: читать SSH‑ключи, учётные данные облачных платформ, исходный код других проектов, записывать файлы в любое место, подключаться к внешней сети. Официально заявлено, что безопасность и разрешения не являются целями проектирования. В README набора инструментов указано, что «песочница не является границей безопасности, относитесь к этому набору инструментов как к разрешениям bash». Ответственность за безопасность лежит на пользователе.

Установка плагинов может приводить к недействительности кэша. Последствия: замедление первой обработки, рост вероятности ошибочного выбора инструмента моделью, заполнение контекста инструкциями по использованию инструментов. DeepSeek подготовил механизмы для работы с плагинами (profile, preset, Code Mode), но не информирует пользователя о риске аннулирования кэша при установке плагинов.

Есть конфликты между плагинами: при установке 10 самых скачиваемых плагинов (после удаления дубликатов по репозиторию) система не запускается. Конфликты возникают у плагинов, занимающих 2, 3 и 6 места по количеству скачиваний — нужно отключить два из них. Причина конфликтов — дублирование компонентов интерфейса (например, боковой панели). DSH не предоставляет инструментов для обнаружения конфликтов, хотя в официальной документации разъяснены механизмы их возникновения.

DSH набирает популярность среди разработчиков в 10 раз быстрее OpenClaw, но остаётся в рамках сообщества разработчиков. Соотношение форков и звёзд у OpenClaw выше в 1,5 раза и более. Исследование авторов на dsh: проанализировано 1 446 авторов из регистра и 5 032 автора новых репозиториев с хотя бы одной звездой (после объединения и удаления дубликатов — 5 192 человека); анализ длился 4 часа 6 минут. Результаты исследования: 67–69% авторов — старые аккаунты (зарегистрированы в 2024 году или ранее), новые аккаунты за август составляют 3,9–4,4%, медианное значение followers — 1, 40% авторов не имеют подписчиков, организационные аккаунты — 4–5%.

63,7% разработчиков ранее создавали проекты, связанные с ИИ. Отсутствие официального управления распространением в dsh приводит к тому, что качественные проекты и новые разработки не получают должного стимулирования, а экосистема быстро захватывается старыми участниками. DeepSeek изначально реализовывал механизм распространения, но затем удалил связанные компоненты — об этом свидетельствует запись от 9 августа 2026 года (за 4 дня до публичного релиза). Среди удалённых элементов: @deepseek-ai/dsh-repository-plugin, .dsh-plugin, dsh-plugin-prepare, упаковочный слой, кеш неизменяемого репозитория, настройки repository-plugins в base, навыки и MCP‑адаптеры для репозитория, GitHub‑конвейер приёма.

Официальная причина удаления: путь дублировал функционал установки и комбинирования сторонних пакетов в профиле, предоставлял меньше возможностей конфигурации, увеличивал объём кода и нагрузку на CI, не став универсальным механизмом распространения внешних плагинов. В документации по выбору решений (1372 записей, 22 отклонённых варианта) нет обсуждения механизмов поиска и верификации плагинов пользователями — вопрос оставлен на усмотрение пользователей.

Есть риск конфликтов имён плагинов: например, при попытке установить dsh-hud через dsh plugin add dsh-hud может быть установлен плагин другого автора. Анализ 12 плагинов с незавершённым выпуском показал, что у 5 из них есть одноимённые пакеты в npm, причём это проекты разных авторов. DSH имеет более хаотичную начальную стадию по сравнению с ранним npm: в npm действует принцип «имя — по принципу „кто первый пришёл“», но существует единая система имён; в dsh — две системы (обнаружение через теги GitHub и список сообщества, установка через npm), между ними нет сопоставления и ответственного за согласование.

DSH позволяет менять одну строку конфигурации, при обновлении конфликты не возникают — в отличие от форка проекта, где требуется ручное слияние при обновлении upstream. В dsh встроены подпроцессы Claude Code и Codex, а также два моста протоколов hook для конкурентов; конфигурации hook для Claude Code можно повторно использовать. Эти возможности ценны только для тех, кто меняет ядро выполнения.

Статистика: 11 439 репозиториев, из них 2 143 можно установить, 955 реально используются; еженедельные загрузки — 438, звёзд — 4. 55,6% плагинов расширяют возможности — их можно реализовать и с другими harness, например MCP. Среди 5 032 авторов почти половина (в самой низкой категории по звёздам) ранее не имела отношения к AI; многие новые участники создают качественные решения, но они остаются с нулём звёзд. Официальный канал обнаружения показывает на четвёртом месте генератор резюме 2020 года, который поднялся туда благодаря 40 тыс. звёзд за шесть лет, а не из‑за вклада в dsh.

DeepSeek Harness доказал, что ядро агента можно сделать достаточно открытым, но для становления экосистемы плагинов недостаточно только открытости — нужно решить вопрос механизмов обнаружения, доверия и ответственности при установке стороннего кода.

// оригинал
Leiphone ↗ Читать оригинал
4 просмотров
// поделиться Telegram VK