Cómo examinar un plugin dsh antes de instalarlo

El topic dsh-plugin alcanzó 1805 repositorios a los pocos días del lanzamiento. Cualquiera puede colocar allí un repositorio — incluida gente a la que le gustaría que su código corriera en tu máquina con tus permisos. Esta página es la lista de comprobación para decidir si confiar en uno.

Qué puede hacer un plugin

Un plugin dsh no es una extensión de navegador dentro de un sandbox. Se carga a través de cordis.yml en el mismo proceso que tu agente, con el mismo alcance: los archivos de tu proyecto, la shell donde tu agente ejecuta comandos, tu red y cualquier clave de API que haya en las variables de entorno. Un plugin malicioso no necesita escalar nada — ya se lo diste todo cuando lo añadiste al cargador.

La propia guía de uso seguro de DeepSeek es contundente: instala solo plugins de fuentes en las que confíes y que hayas revisado. Detrás del topic dsh-plugin no hay revisión oficial, ni firma, ni escaneo de malware.

Esto no es una hipótesis

Dos semanas antes de escribirse esta página, el gusano Shai-Hulud comprometió los paquetes npm keyv y cacheable y se propagó por más de 400 paquetes que suman unos dos mil millones de descargas mensuales, según el análisis de Wiz. Su última oleada escondió la carga en archivos de configuración de agentes de IA — justo el tipo de archivo que la mayoría de los escáneres, y de las personas, nunca leen. Escribimos qué significa ese ataque para los usuarios de dsh.

Un plugin dsh es un paquete npm más una entrada en el cargador. Todo ataque que funciona en npm funciona aquí, con un añadido: el objetivo es un proceso que guarda tus credenciales y ejecuta tu shell.

La lista de comprobación de cinco minutos

1. Confirma que es el repositorio que buscabas

El typosquatting es el ataque más barato que existe: registrar un nombre a un carácter de distancia de un proyecto popular y esperar. Contrasta el propietario, el número de estrellas y la fecha de creación con el proyecto que crees estar instalando. Nuestras fichas señalan los nombres a una edición de distancia de un repositorio más popular.

2. Lee la ruta de instalación

Abre package.json y mira scripts — un script postinstall ejecuta código arbitrario en tu máquina en el momento de instalar, antes de que el plugin siquiera se cargue. Si un README te dice que canalices curl a una shell, descarga el script y léelo en su lugar.

3. Lee la lista de dependencias

La carga maliciosa no suele estar en el repositorio que miras, sino en algo de lo que depende. Menos dependencias significa menos que auditar. Prefiere proyectos con lockfile commiteado y versiones fijadas antes que los que flotan en latest.

4. Busca código que se esconde

El código fuente de un plugin legítimo es pequeño y aburrido. Bloques largos de base64 o hexadecimal, eval sobre cadenas construidas, un archivo minificado en una sola línea en un repositorio que dice ser código fuente — cada uno es motivo para cerrar la pestaña.

5. Ejecútalo con el mínimo privilegio posible

Prueba un plugin nuevo en un perfil separado, con el sandbox activado y sin claves de producción en el entorno. Fija la versión que revisaste (npm install pkg@1.2.3) para que una versión comprometida mañana no entre por un rango sin fijar.

Qué significan nuestros niveles — y qué no

Verified en este sitio significa que encontramos en el repositorio el cableado de un plugin dsh real: una dependencia del runtime de Cordis o un cordis.yml incluido. Es evidencia de que carga, no de que sea seguro. Un plugin perfectamente cableado puede ser malicioso igualmente, así que la lista de arriba aplica por igual a todos los niveles. No etiquetamos nada como "seguro" — un rastreo de metadatos no puede sostener esa conclusión, sea de quien sea el directorio.

Lo que sí señalamos son hechos comprobables: un nombre a una edición de un repositorio más popular, una página de inicio tras un acortador de enlaces, una descripción que canaliza una descarga a una shell. Aparecen en la ficha cuando aplican — la conclusión sigue siendo tuya.

Si encuentras algo malicioso

Denuncia el repositorio a GitHub mediante Report abuse — retirarlo en origen protege a todos los que vienen detrás. Después escríbenos a contact@dsharness.org con el nombre del repositorio y lo que encontraste: revisamos las denuncias y retiramos del directorio los repositorios con código malicioso.

Preguntas frecuentes

¿Es seguro instalar plugins de DeepSeek Harness?
Son repositorios comunitarios sin ninguna revisión oficial detrás, así que la respuesta honesta es: tan seguros como el repositorio concreto que elijas. Trata un plugin dsh como cualquier dependencia a la que concedes permisos amplios — revísalo, fija su versión y ejecútalo con el mínimo privilegio posible.
¿DeepSeek revisa o firma los plugins dsh?
No. dsh-plugin es una etiqueta abierta de GitHub que cualquiera puede aplicar. La pauta de DeepSeek es instalar solo plugins de confianza que hayas revisado; a agosto de 2026 no hay firmas, ni registro, ni escaneo oficial de malware.
¿Puede un plugin dsh robar mis claves de API?
Técnicamente sí. Los plugins se cargan en el proceso del agente, que normalmente guarda claves de API de modelos en variables de entorno y puede ejecutar comandos de shell. Por eso los plugins nuevos deben probarse en un perfil separado sin credenciales de producción.
¿Qué significa la insignia Verified en este sitio?
Significa que encontramos evidencia concreta de que el repositorio está cableado como un plugin dsh real — una dependencia del runtime de Cordis o un cordis.yml. Es una clasificación de lo que el repositorio es, no una auditoría de lo que su código hace.
¿Qué hago si un plugin que instalé resulta ser malicioso?
Quítalo de cordis.yml y desinstala el paquete; después rota todas las credenciales alcanzables desde ese entorno — las claves de API de modelos primero. Revisa perfiles de shell, tareas cron y tokens de CI en busca de persistencia, y denuncia el repositorio a GitHub para que lo retiren.

Sigue leyendo

¿Nuevo en el modelo de cargador? Empieza por cómo funcionan la instalación y cordis.yml. Para el contexto de cadena de suministro, lee qué significa el gusano npm Shai-Hulud para los usuarios de dsh.