安装前先看这几项
- 配置资料
- 配置资料完整
- 配置难度
- 较高
- 适合新手
- 建议具备相关经验
- 兼容状态
- 当前版本需要复核
- 验证状态
- 源码已审阅,未标记运行实测
本页目录(9)
2026-09-12 候选复核:4.20.0 暂缓替换安装目标
4.20.0 增加会话专属工作区;跨项目路由与重启恢复尚未验收。
查看复核证据与待验收项
群线程和私聊如何选择工作区
候选 4.20.0 新增 /conv:为当前对话设置显式工作区,清除后跟随 bot 默认;/workspace 仍管理 bot 默认。不要把修改 bot 默认理解为只影响当前群线程。
固定源码将 conversationWorkspaces 持久化,并保存切换代际;显式 Session 绑定、异步选模和旧菜单都需要围绕有效工作区核对。试验时应使用两个合成项目,验证切换后新消息不会进入旧项目,并检查写入失败和重启后的实际归属。本站没有执行这些渠道试验。
精确 npm 包 integrity 通过,本轮抽取的 334 个文本文件与固定 tag 一致(不代表独立重建编译产物)。包的兼容表仍未列 0.1.5-rc.1,这不是已证实不兼容;真实宿主和飞书、Telegram、微信等渠道仍待验收。微信错误分类与诊断改进来自候选发行说明,不把旧安装版本说成已经具备。
保留 DSH 0.1.2-rc.1 + IM 4.15.0 原安装组合和允许用户/工作区限制,不将生产 Bot 用于排障试验。
本页安装目标仍为 4.15.0;候选源码复核不代表运行验收通过。
按照固定来源完成安装、配置与验证
教程包含独立 Profile、精确安装目标、配置证据、最小验证任务、回退和数据清理。
这个插件能做什么
dsh-im 4.15.0 把九种消息渠道接入 DSH,新增默认关闭的飞书分步直推、渠道标题标识,并修复文件回传与旧投递目标加载。
需要DSH 界面、主题、侧边栏能力的用户。
该插件涉及较高配置难度或敏感权限,不建议在生产工作区直接试装。
安装前准备
- 测试 Bot(必需):只使用单个平台的测试 Bot、测试联系人和可撤销凭据。
- 隔离工作区(必需):准备不含生产代码与秘密的独立工作区。
- DSH 版本组合(必需):4.15.0 要求 Node.js >=22.19,清单列出 DSH 0.1.2-rc.1、0.1.3-alpha.1 等 Web 组合,未列 alpha.2;本站固定 rc.1 静态审阅,未运行真实渠道或模型任务。
如何安装 dsh-im
本页命令固定使用 DSH 0.1.2-rc.1,与 npm 默认版本分别维护。切换 DSH 前核对本插件的兼容记录;新版 Session API 与格式变化见0.1.3-alpha.1 升级说明。源码审阅不等于运行验证。
下面的命令使用本站核验的 DSH 基线,并锁定插件版本或 Git commit,避免默认分支变化导致安装内容漂移。本站已核对安装目标,但尚未在你的系统和 Profile 中实际执行。
- 安装到
webProfile- DSH 基线
0.1.2-rc.1- 安装来源
- npm 预构建包(锁定版本)
- 固定目标
@xmanrui/[email protected]
4.15.0 要求 Node.js >=22.19,清单列出 DSH 0.1.2-rc.1、0.1.3-alpha.1 等 Web 组合,未列 alpha.2;本站固定 rc.1 静态审阅,未运行真实渠道或模型任务。
- 01检查 Node.js 与 pnpm
DSH 当前基线需要 Node.js 22.19 或 Node.js 24 及以上,并且
pnpm必须已在 PATH 中。先运行:环境检查node --version && pnpm --version - 02安装到 Web Profile
这条命令会把插件加入
webProfile,并在插件声明 DSH Bundle 时自动加入配置层。npm 预构建包(锁定版本)npx --yes @deepseek-ai/[email protected] plugin --profile web add @xmanrui/[email protected] - 03确认 Bundle 已进入配置
安装成功后先导出组合配置,不启动 Agent。输出中应能找到包名 @xmanrui/dsh-im或对应 Bundle 层。
检查配置npx --yes @deepseek-ai/[email protected] --profile web --dump-config - 04启动并完成最小验证
启动 Web Profile 后,只测试一个与插件功能直接相关的最小任务,并检查日志、文件、网络和凭据访问是否符合预期。
启动 DSH Webnpx --yes @deepseek-ai/[email protected] web
测试不通过时先停止 DSH,再从同一 Profile 移除插件。移除后重新运行配置检查,确认对应 Bundle 层已经消失;插件自己创建的数据和外部账号配置可能需要另行清理。
npx --yes @deepseek-ai/[email protected] plugin --profile web remove @xmanrui/dsh-im插件专属配置
profiles/web- 加载 dsh-im 4.15.0;管理 RPC 保持默认 loopback。
DSH Web → 设置 → IM机器人- 选择飞书渠道,添加 Bot,再逐 Bot 设置工作区与访问模式。
环境变量
DSH_IM_INTERACTION_CARDS· 可选- 设为 0 可关闭飞书交互卡片并使用纯文本流程。
固定版本安装与配置检查 · bash。示例中的账号、路径和凭据占位符必须替换,不要提交真实密钥。
npx --yes @deepseek-ai/[email protected] plugin --profile web add @xmanrui/[email protected]
npx --yes @deepseek-ai/[email protected] --profile web --dump-config- 安装后重启 DSH Web,进入“设置 → IM机器人”;先只接入一个飞书测试 Bot。
- 完成下方飞书路径后再启用其他渠道;上下文增强和双向同步先保持关闭。
- 模型和 Agent preset 改动只作用于新 Session;用 /new 后发送普通消息创建新会话,再检查实际模型。
配置检查与成功结果
- 01使用授权测试账号发送下方只读目录请求,依次对照平台消息、DSH Session 和最终回复。
期望结果:三个位置对应同一次请求,目录与 Bot 绑定一致;仅显示已连接不算任务完成。
- 02在受控测试中用未列入白名单、也不是绑定特权账号的账号发送普通消息。
期望结果:请求不进入 DSH Session;若进入,立即停用 Bot 并重新检查私聊与群聊策略。
- 03若确需双向同步,仅对当前 Host 的测试私聊开启,从 Web 发一条不含敏感信息的文字,再关闭。
期望结果:只有指定私聊收到同步文本;关闭后停止新增同步,不把群聊、Topic/Thread 或远程 harness 当作覆盖范围。
第一次使用建议这样验证
- 在可丢弃目录放入一个自己创建的 notes.txt;从允许账号发送:“只读取当前工作区第一层的文件名称与类型,用三行概括。不要递归、修改、下载、执行脚本或发送附件。”
- 记录输入时间、Bot、工作区、DSH Session、最终回复;如果出现写入或审批请求,拒绝并停止,保留错误原文后排查。
它可能接触哪些数据和能力
需要平台凭据和远程会话访问权;逐 Bot 核对私聊/群聊白名单、特权绑定账号、命令权限与工作区。Telegram 兼容模式默认允许私聊。附件发送可读取 Harness 可读文件,插件不额外提供工作区路径隔离;管理 RPC 默认 loopback。 分步直推会发送工具参数摘录与错误片段,截断不等于脱敏;飞书群内其他 Bot 的明确 @ 可进入访问策略检查。
数据存储:平台保存消息;DSH 保存 Session 和凭据,插件按渠道、Bot 保存配置、工作区绑定及补发状态。默认渠道根目录在 DSH Home 的 integrations 下,例如 dsh-feishu、dsh-weixin,显式 dataDir 可改变位置。微信 context token 缓存与凭据 hash 关联,不能把状态文件当作完全无敏感信息。入站附件另有 TTL,默认 168 小时,0 为回合结束、-1 为永久;不保证清理未知旧目录或外发文件。 渠道标题前缀可进入 Session 日志,过程消息保存在飞书;插件卸载不自动撤回这些内容。
请注意:“源码已审阅”说明本站检查到的证据范围,不等于安全认证。重要工作区应锁定版本、备份数据并在最小权限下测试。
故障排查与数据清理
- 飞书白名单为空,为什么绑定账号仍可操作?
- 绑定的 owner Open ID 属于特权账号,源码在普通访问策略之外识别它;空白名单不是停用 Bot。要完全停止访问,应断开 Bot 并按需撤销凭据。
- 机器人可以回答文本,为什么附件仍需谨慎?
- 文件回传对已连接 Bot 默认可用;插件不额外限制 Harness 可读的文件路径。允许用户与工作区绑定不等于文件系统沙箱,应同时核对 DSH 的工具权限与可读目录。
- 分步消息出现了,最终结果却没收到
- 核对 Session 终态和飞书投递错误;过程成功不等于最终成功,不重复提交原任务。
- 卸载后渠道文字前缀还在
- 图标样式与持久化标题事件不同;卸载不撤销已追加的 session/title,不手工删除会话日志。
- 关闭 Session 双向同步只停止 Web → IM 的新增同步,Bot 仍可接收入站消息;要停止远程任务须停用/断开该 Bot,必要时停止 DSH Host。
- 先在原会话处理 /stop 与待补发记录,核对任务确已结束,再断开 Bot。普通 Host 重启会保留补发记录;不要把重启当作取消。
- 停止 DSH 后按上方命令从同一 web Profile 移除包,重启核对 Bundle 与插件设置入口;再按实际 dataDir 定位附件、状态与缓存,备份后选择性清理。
- 到平台撤销或轮换 App Secret、Bot Token、扫码会话;核对本机凭据引用及其他 Bot 是否共用,单独处理平台留存。卸载依赖不会完成这些撤销。
- 回退时恢复升级前 Profile、锁文件、插件版本及匹配状态副本。程序和数据的处理见 [更新与卸载指南](/tutorials/dsh-update-uninstall/)。
- 分步直推关闭不撤回平台已发送的过程消息;回退到 4.13.0 前恢复匹配 Profile 与状态备份,并单独处理新增飞书授权。
深入审计:兼容性、数据流与来源
兼容性与审阅记录
兼容性说明
4.15.0 要求 Node.js >=22.19,清单列出 DSH 0.1.2-rc.1、0.1.3-alpha.1 等 Web 组合,未列 alpha.2;本站固定 rc.1 静态审阅,未运行真实渠道或模型任务。
数据流
平台文本、引用与附件 → 本机渠道 Host → 访问策略、工作区与 DSH Session → 工具及模型 Provider → 文本、审批卡片和文件返回平台。超时补发会持久化路由、Session、Turn、原始 prompt 标识;微信另存按凭据关联的 context token 缓存。 分步直推将工具参数和助手过程文本发送到飞书;渠道标识通过追加 session/title 事件持久化,浏览器图标只是展示层。
源码审阅结论
4.15.0 的 293 个 npm 发布文件与固定源码逐字节一致,tarball SHA-512 匹配。沿用既有权限/凭据/补发审查并复核新增 RPC 设置、飞书机器人提及、过程发送/失败处理、snapshotEvents 文件回传、旧 targetId 归一化与标题事件。工具参数前 400 字符无专门秘密脱敏,默认关闭;卸载不删除已追加标题事件或平台消息。保持 high/source_reviewed,未运行插件。
来源与维护信息
本页根据固定提交的仓库、包清单和本站审阅资料生成。版本变化后,请重新核对作者说明。
- 来源快照
08f3df46cca1- 固定提交
e4b501377901- 许可证
- MIT
- 主要语言
- JavaScript
- 中文资料
- 有完整中文配置资料