DeepSeek Harness 开源后插件数量突破一万,但官方除 GitHub 标签外未提供任何分发与信任机制。实测发现三档安全权限均无法限制插件行为,安装插件即可读取 API Key;大量仓库无法安装,优质插件无人问津。
DeepSeek Harness 开源十余天后,GitHub 上 dsh-plugin 标签下的仓库数已过万。我们拆解了这些仓库,写了探针插件实测权限,也安装了 20 余个下载量最高的插件跑了一夜,发现这个标榜“一切皆插件”的生态,目前几乎处于无人治理状态。


同一天,不同网站统计的插件数量各有说法,原因在于“插件”还没有公认定义。把整个生态做成漏斗:从顶层到第三层缩水 81%,第三层到第五层再缩水 55%。所以“有一万多个插件”和“只有不到一千个能用”同时成立。


官方对插件生态的全部指引,只有 README 和 CONTRIBUTING 里的两句话:打上 dsh-plugin 标签,方便别人发现。没有目录、搜索、版本兼容矩阵、签名校验、安全上报通道,也没有官方推荐清单。任何人都能给自己仓库打任意标签,无需审批。

官方 README 链接点过去,GitHub 默认按“最佳匹配”排序,结果排名第四的是一个 2020 年就存在的简历生成器,比 DeepSeek Harness 早了六年,只因为加了个标签就混进前排。



有人整理了 1,883 条拒稿记录:93% 的仓库按规则装不上,没有 dsh.bundle 声明,也没有 dsh 依赖。但被拒不等于空壳。随机抽 50 个,只有 1 个在 5KB 以下,中位数 407KB,最大 336MB;三成用的语言根本无法做插件——插件走 npm,Node 之外的进不来。

真实构成分三类:少量纯空壳;代码完整但没按规则打包;以及完全无关的东西——Windows 启动器、macOS 组件、桌面客户端,还有 505 个名字里带 deepseek-harness-desktop 的仓库,多个团队做同名客户端。社区甚至有人做了个插件,把界面装扮成 2005 年中文门户,假广告位里实时拉取真实仓库。

注册表 2,143 个插件分三类:卖铲子的(市场、计费、文档)、娱乐体验(主题、桌宠)、扩展能力(工具、记忆、视觉)。下载量前三全是市场和界面类;第四名才是视觉插件。把这个分类套到 Anthropic 的 Claude Code 插件生态,结构几乎一致。


这解释了为什么全生态下载量第一的插件,功能是帮你找插件。它周下载 15.9 万,约为官方入口的 24%。

官方最自豪的“没有特权内核、主循环都能换”,实际使用者寥寥。真正以插件形态替换主循环的只有两个:一个换成 Kimi Code,周下载 438;另一个补了“暂停当前回合”功能,连 npm 都没发。相反,换模型接口被 69 个插件用爆了。
dsh 有三档文件权限。我们写了一个最小探针插件,用正常流程安装,在三档权限下各跑九项试探,结果全部成功——任何一档都无法约束插件行为。read-only 档下,探针照样列 ~/.ssh/、读到 API Key、写 /tmp、连外网。


原因是插件不需要请求 dsh 帮忙,它自己就是 dsh,权限设置挡不住。最坏情况下,插件能做的事等于你电脑账号能做的一切。安装插件不需要授权,装上即可生效。
免费获取企业 AI 成熟度诊断报告,发现转型机会

官方设计笔记中明确写过“安全与权限不是设计目标”,自指工具集 README 也说“沙箱不是安全边界”。但用户不会在安装每个插件时都去读源码。我们安装下载量前十的插件后导出配置对比,发现一个终端皮肤插件会在 Windows 下把权限强制拉到最高档,因为官方没有 Windows 沙箱后端。另一个号称增加中间档位的插件,实际只是把审批预设改成“默认同意”,没有新增任何权限档。




装插件还会让缓存策略失效。工具说明书排在前缀里,装一个插件等于插进多段新说明,此前缓存全部作废。官方并未在生态任何位置提示这一点。它做了 profile、preset、Code Mode 等补救机制,但把答案留给了工程师,默认用户都是工程师。


兼容性同样堪忧。把按仓库去重后下载量前十的插件装进同一配置,直接启动失败。冲突的是下载量第 2、3、6 名,UI 全家桶自带侧边栏,再单独装侧边栏插件就抢同一界面路径。官方文档写清楚了冲突语义,却没提供任何检测工具。

与 OpenClaw 对照,dsh 在开发者圈火得更快,但依然没出圈。进一步普查 5,192 位插件作者发现:67–69% 是 2024 年及更早注册的老账号,四成零粉丝,新人的作品集中在低 star 区间;能做出高质量插件的作者,63.7% 此前已有 AI 项目经验。缺乏官方分发和激励,新人很容易被淹没。


设计记录显示,官方原本实现过分发机制,但在公开发布前四天主动删掉了。理由是它与 profile 组合包路径重复,且配置能力更少。但被删的是“安装”路径,“发现”和“信任”从未被实现。对比 Claude Code、Figma、MCP,没有一家把这层留空,区别只是谁做、何时做。dsh 迟早要补上这一层。


npm、VS Code、Figma 都走过类似的路。dsh 的问题在于它有双命名空间:发现靠 GitHub 标签和社区清单,安装靠 npm,中间没有映射。注册表上 12 个未发布正式包的插件中,5 个在 npm 存在同名但完全是另一个项目。装错东西的风险是真实的。


dsh 真正的独特价值是“连主循环都能换”,但这也正是最少人碰的一层。11,439 个仓库、2,143 个能装、955 个有人用,落差本身不稀奇,稀奇的是每一道筛选都是社区自己组织完成的,官方只给了一个标签。安全责任被丢回用户手里之后,更严重的代价是:好东西没有理由继续被做出来。开放解决了“什么可以被扩展”,还没解决“谁来决定什么值得被安装”。

原文链接:雷锋网
本文由前途科技编辑整理
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断