雷峰网拆解了GitHub上1.1万个DeepSeek Harness插件,发现官方除了要求打标签外几乎没有治理机制:大量插件无法安装,权限限制形同虚设,安全责任全落在用户身上。插件生态繁荣的表象下,发现、信任和责任机制全面缺失。
DeepSeek Harness 开源后,“Everything is a Plugin”的口号迅速蔓延,GitHub 上 dsh-plugin 标签下的仓库已超 1.1 万个。雷峰网将这些仓库逐一拆解,并写了一个探针插件进行测试,结果发现:这个庞大的插件生态,几乎没有官方治理。
同一生态,不同统计口径差异巨大。官方 README 的所有指引,只有一句话:给你的仓库打上 dsh-plugin 标签。除此之外,没有插件目录、没有搜索、没有版本兼容矩阵、没有签名校验、没有安全上报通道,也没有官方推荐清单。GitHub 标签的准入门槛为零,任何人都能给任何仓库打上这个标签。

从 1.1 万个仓库到能装上的 2,143 个,再到真正有人用的 955 个,每层衰减都很惊人。社区公开的 1,883 条拒稿记录中,93% 是因为“按 dsh 的规矩装不上”。雷峰网抽样 50 个被拒仓库发现,真正的空壳只占 1/50;大量仓库有真实代码、但没按规范打包;还有一些完全是无关项目——比如一个 2020 年做的简历生成器,只因打了标签,就排在官方入口的第四位。

dsh 声称有三档文件权限:read-only、workspace-write、danger-full-access。雷峰网用最小探针插件在每档权限下跑同样的九项测试,结果全部成功。在 read-only 模式下,探针依然能读取 ~/.ssh/ 目录、拿到 API key、往外网发数据。原因是:权限体系只约束模型的请求,而插件本身就是 dsh 的一部分,相当于“保安只查访客,不查同事”。

官方设计笔记明确写过“安全与权限不是设计目标”。热门插件中,一个叫 dsh-tui 的皮肤会在 Windows 下把权限强制拉到最高档,理由是 Windows 没有官方沙箱后端;另一个号称增加“auto”中间档的插件,实际只是把审批预设名设为 auto,沙箱档位一档没变,而分类器提示词里写着“Default to approve”——等于默认放行。这些行为只有读源码才能发现。

安装插件还意味着大量缓存整段失效。DeepSeek 一直很在意 KV 缓存成本,但插件生态没有任何地方提醒用户。同时,下载量前十的插件装进同一配置会互相冲突:一个 UI 全家桶自带侧边栏,再装单独的侧边栏插件,两个就抢占同一个界面路径。官方文档把冲突机制写得很清楚,却没有提供任何检测工具。

DeepSeek 其实做过插件分发机制,但开源前四天主动删掉了。设计记录显示,移除理由是与 profile 组合包路径重复。可“发现”与“信任”这两层,从头到尾就没有被实现过。对比 Claude Code、Figma,甚至 MCP 协议,官方最终都会补上目录和验证;只有 dsh 把这层留空,把安全和责任全部丢给用户。

雷峰网统计了 5,192 位插件作者,发现 67% 到 69% 是 2024 年前注册的老账号,40% 的作者零粉丝。新人确实被吸引进来了,但他们的作品集中在低 star 区间;真正被看见的,仍是老 AI 玩家。换主循环、换文件系统后端这些官方最自豪的能力,全生态只有一两个人使用;下载量最高的则是帮你找插件的市场类插件。
“Everything is a Plugin”解决了什么可以被扩展,但没有人决定什么值得被安装。插件生态要成立,开放只是第一步,发现、信任和责任机制才是真正的门槛。
原文链接:雷锋网
本文由前途科技编辑整理
免费获取企业 AI 成熟度诊断报告,发现转型机会
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断