Jiao-XXX/dsh-auto-approve

Jiao-XXX★ 2JavaScript最后同步: 2026-08-14

在 GitHub 打开

Conservative auto-approval preset for DeepSeek Harness sandbox escalations

README 摘要

dsh-auto-approve 比 Workspace Write 更省心,比 Full access 更安全 / More convenient than Workspace Write, safer than Full access 中文 English dsh-auto-approve 为 DeepSeek Harness 增加 Auto 权限档。在该档位下,分类模型可以对例行的沙箱升级做一次性批准;命中确定性危险规则、模型拿不准、超时、响应格式错误或插件内部异常时,审批仍会交给正常的人工弹窗。 该 bundle 会把权限预设表重述为四个档位,顺序为 read-only 、 workspace-write 、 auto 、 danger-full-access ——即在 dsh 原生三档中间插入 auto 档,原有档位全部保留。不在 auto 档时,插件会原样放行所有审批请求给后续应答者。 定位 auto 是 workspace-write 之上的低打扰安全层:保留同一沙箱边界,把例行升级交给分类器;命中危险清单、分类器拿不准或分类失败时,才回到人工审批。 直观地说,它类似 Claude Code 的 auto mode 与 Codex 的 Auto-review mode :把例行审批交给安全评审,危险或拿不准时再交还人工。 权限档 沙箱范围 什么时候弹窗 适合场景 read-only 只读工作区,不能修改项目文件 需要写入、联网或执行其他越界操作时 代码审阅、探索和敏感仓库 workspace-write 可读写工作区;工作区外和受限能力仍被隔离 需要联网、写工作区外或进行其他沙箱升级时 常规开发;每次升级都由人确认 auto 与 workspace-write 相同 例行升级自动批;命中删库级危险清单、分类器拿不准或失败时才问人 长任务和依赖安装;减少打断且全程保留审计台账 danger-full-access 不受工作区沙箱限制,按宿主权限运行 不弹窗( approval: never ) 仅限隔离、可丢弃且充分信任的环境 工作原理 收到 auto 档的 approval/request 后,插件会: 1. 从内存中的会话日志找回对应 tool/call 的原始参数。 2. 先用确定性危险清单检查 justification 和工具参数。 3. 把命令、justification、目标沙箱模式和工作区路径交给配置的分类模型。 4. 只有模型严格返回 {"verdict":"approve"} 时才返回 allowed-once ;其他情况全部交给下一位应答者,通常就是 Web UI。 内置危险清单覆盖破坏性 rm -rf 目标、设备写入与格式化、强制推送、下载后直接送入 shell、破坏性 SQL、主机关机、对根路径递归 chmod 777 …

在 GitHub 查看完整 README →
Tools / Devdsh-plugin

分类