找回密码
立即注册
搜索
发回帖 发新帖

6345

积分

0

好友

813

主题
发表于 1 小时前 | 查看: 2| 回复: 0

0x01 工具介绍

dsh-purge 1.1.65 是 DeepSeek Harness 专用的红队插件,主要面向 大模型 SRC 漏洞挖掘 和 LLM 安全攻防评估。插件支持注入自定义提示词规则、可视化管理补丁、一键回滚原始文件,能有效分离 Harness 沙箱拦截与模型真实响应。多模型可切换不同载荷,并配套资产白名单管控。

还有一个必须强调的约束:它只限在本机、已授权靶标环境中做安全测评,禁止对公网未授权系统发起探测,使用后果由使用者自行承担。

0x02 功能介绍

核心特点

官方 Web 和官方桌面端都支持:dsh web 用 profile web;官方桌面 EXE(DeepSeek Harness 0.2.0-rc.2)用 profile desktop。两边需要分开安装、分开点“应用”。当前版本只适配 dsh 0.2,更早的 dsh 对应老版本插件,社区桌面端不维护。

只把插件写进 profile 还不会改宿主。点会话标题旁的 dsh-purge → 清洗 → 应用,成功会自动重启;补丁没打完不会重启。重启后新开一轮对话,注入才会进入当前会话。

环境要求:Node.js ≥18,Windows 无闪窗需要 Node ≥22。不要用插件市场的一键安装,命令在下面。

dsh-purge 是装在本机官方 DeepSeek Harness 上的网络安全红队评测插件。Harness 不只是把问题转发给模型,运行时还会改动提示词、审批门、沙箱和会话格式。如果只看“模型答不答”,很容易把宿主拦截误判成模型拒绝。dsh-purge 会在你自己的安装中拆开这两层,帮助完成 受控评测,也便于观察默认策略是否需要收紧。

你会用到 它做什么
dsh-purge 侧栏 会话标题旁的按钮打开右侧栏,里面两页:清洗、演练台
清洗 分组查看补丁,应用、还原、卸载;编辑提示词和多套规则
演练台 正式版内置。授权后查看资产、技能和本机环境。只用于有权管理的本机、离线靶标或已书面授权的演练
宿主策略 调整默认文案、权限策略和工具上限。官方能力保留,不另写一套身份
启动时 自动再检查并应用。npm 升级覆盖 node_modules 后不用手改文件

插件不写死盘符,会按 $DSH_HOME、dsh 启动器旁边的 .dsh,再退回 ~/.dsh 的顺序查找。它不改 Harness 源码仓库,只有在 dsh-purge 的“清洗”页点“应用”后才写入。身份信息来自插件内的加密提示词,也就是提示词框默认显示的那一份,不会读取宿主磁盘上的提示词文件。

该插件只处理使用者本机已安装的官方 @deepseek-ai 包和本机配置,不是公网扫描器,也不是针对第三方站点的攻击套件。仓库内没有木马、未授权渗透脚本或对外攻击载荷。

0x03 更新介绍

本次更新在强化学习对抗方向上做了突破,同时支持桌面端与客户端一键安装。

0x04 使用介绍

目前只维护官方 dsh web 和官方桌面 EXE,两者分开安装、分开应用,只装自己正在打开的那一个。前提必须是 dsh 0.2。社区桌面端暂不维护,需要的话可单独开 issue。

你正在用 profile 安装方式
官方 dsh web web Web
官方 Harness 桌面 EXE desktop 官方桌面 EXE

装完都要做完这三步

只把插件写进 profile 还不会修改 @deepseek-ai。

  1. 退出并重新打开:Web 关闭 dsh web 再启动;桌面端退出托盘,再打开对应的 exe。
  2. 点击会话标题旁的 dsh-purge,在右侧栏“清洗”页点击“应用”。宿主的设置页里没有这个条目。
  3. 点击“应用”成功后会自动重启一次,让补丁进入当前进程;应用未完成不会重启。

macOS / Windows 官方桌面:点“应用”会解开 app.asar,并修补官方 dsh 入口(asar 不在时改走 app/),同时补上 app/runtime 链接。若 dsh.cmd 里已有 dsh-purge cli entry begin,但被写成了 set "entry=%entry%",用当前版本再点一次“应用”可以改回来。如果 app.asar 还在、补丁只写在解包目录,再点“应用”不会让当前进程读到这些补丁。

Web 的“应用 / 重启 / 卸载”只对 Web 生效;桌面端只对桌面应用生效,不会去拉 dsh web。不要在 Web 里点桌面端的应用,也不要反过来。

Web

官方 dsh 需要在 PATH 上。没有的话就先安装官方 CLI,或改用后面的手动安装方式。

dsh plugin --profile web add https://github.com/YuJunZhiXue/dsh-purge/archive/refs/heads/master.tar.gz

如果当前目录已经是本仓库,就执行:

dsh plugin --profile web add .

然后按上面三步,点击会话标题旁的 dsh-purge,在“清洗”页点击“应用”。

官方桌面 EXE

已经安装 DeepSeek Harness 官方桌面客户端时,使用下方命令,或点击按钮走 dsh:// 协议。社区桌面端不维护,不要用这个协议去安装它。当前只适配 0.2.0-rc.2。

dsh plugin --profile desktop add https://github.com/YuJunZhiXue/dsh-purge/archive/refs/heads/master.tar.gz

免责声明

文章中的案例或工具仅面向合法授权的企业安全建设行为。如需验证内容可用性,请自行搭建靶机环境,勿用于非法用途;若用于其他用途,由使用者承担全部法律及连带责任。本项目收录的 POC 均为漏洞理论判断,不包含漏洞利用过程,不会对目标发起真实攻击和漏洞利用。文中涉及的技术、思路和工具仅供安全学习交流。如你在使用工具或阅读文章的过程中存在任何非法行为,需自行承担相应后果,平台不承担法律及连带责任。工具或文章若来源于网络,如有侵权请联系删除;请在 24 小时内删除,请勿用于商业行为。自行查验工具是否带有后门,切勿相信软件内的广告。




上一篇:AI 越强,我为什么更相信最远的路才是捷径?重访 The Path 咖啡馆
下一篇:CopilotKit 开源 OpenMuse:自带浏览器、终端与文件的 Personal Agent 应用
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-10-9 05:01 , Processed in 0.065364 second(s), 40 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表