dingge001/dsh-redact
dingge001★ 0TypeScriptLast synced: 2026-08-14
DSH / DeepSeek Harness plugin: runtime secret & PII redaction with mask, reversible vault and execution-time substitution
README excerpt
dsh-redact · DSH / DeepSeek Harness 密钥与 PII 脱敏插件 中文 English dsh-redact 是 DeepSeek Harness(DSH)的 运行时、源头、可逆、可代填执行 的密钥 / PII 脱敏插件。它在数据进入「模型」与「canonical 会话日志」之前完成处理,保持 DSH 的「模型可见即已记录」不变量:模型看到什么,日志就记录什么——但都已经是脱敏后的内容。 - Mask 模式 :不可逆,把命中值替换成 [REDACTED: ] ; - Vault 模式 :可逆,把命中值入库后替换成 [VAULT:redact: ] ,日志与模型只见 token,另提供离线恢复 API; - 执行时代填 : vault write / vault run / vault request 三个工具在内部解析 token 后执行副作用,让 Agent 在「看不到明文」的前提下安全使用密钥。 如果你正在找「DSH 插件」「DeepSeek Harness 密钥脱敏」「LLM 敏感信息 / PII 掩码」「可逆 secret vault」,这个仓库就是干这件事的。 效果 用户输入(含百炼 / 火山引擎等 API key): - Mask 模式: - Vault 模式(轨迹、模型、日志只出现 token,真值单独写入 vault): 功能 源头拦截 脱敏发生在数据进入模型与日志之前: 挂载点 处理对象 agent/pre-step 进入会话的用户消息 tools/post-execute 工具执行结果(命令输出、文件内容、API 响应) session-telemetry/record 外发遥测副本( 永远不可逆 mask ,绝不外泄可逆 token) Mask 脱敏 内置规则: - 密钥 : sk- 、AWS Access Key、Google API Key、JWT、PEM 私钥、Bearer / Basic token、 KEY=value 赋值; - PII :中国手机号、身份证(含校验位)、邮箱、IPv4。 支持按类型开关、自定义替换符、白名单跳过、重叠命中去重(密钥优先于 PII)。 Vault 可逆 - token 形式: [VAULT:redact: ] ,同一明文去重返回同一 token; - 存储后端: memory (会话内)与 file (默认); - 文件默认路径: $DSH HOME/vault/redact.json (未设置 DSH HOME 时为 /.dsh/vault/redact.json ),目录 0700 、文件 0600 (POSIX); - failMode: closed (默认):Vault 写入失败直接报错,不放明文; failMode: open :失败项退化为不可逆 …
View full README on GitHub →Category
Plugin and skin collection for DeepSeek Harness (DSH) Web UI - task board, git graph, right-side panel, remote mobile UI, pet, live token stats, and skin center.
★ 1,647
omdsh-dev/DSH-better-sidebar一个侧边栏的完整工作台,支持三方拓展注册新Tab页面,内置文件渲染编辑/终端/Git/子代理
★ 659
Small-tailqwq/dsh-deep-whaleDSH Web 鲸鱼娘皮肤系列(深海女仆工坊 maid-atelier)——CC BY-NC-SA 4.0
★ 490