DeepSeek Harness 代码执行接缝的容器隔离后端
tancheng33/dsh-code-runtime-container · 技能
DeepSeek Harness 代码执行接缝的容器隔离后端:代码模式程序在没有网络、只读 rootfs 以及内核强制内存、CPU 和 pid 上限的全新容器中运行。
★ 0GitHub 星标
0分支
2026-08-16最近更新
TypeScript开发语言
MIT许可证
项目简介
DeepSeek Harness 代码执行 seam(ctx.codeRuntime)的容器隔离后端。Code Mode 程序跑在一个全新容器里:无网络、根文件系统只读、丢弃全部 capability,内存/CPU/进程数上限由内核强制。 为什么
seam 声明了三种 isolation,只交付了一种。引自 @deepseek-ai/dsh-code-runtime 自己的 README: 只有 worker-thread 后端交付了——'process'/'container' 是已声明的 well-known isolation 值,没有实现;一个硬安全边界有待容器后端。
而已交付的那个后端对自己的定位同样直白: 是收容,不是安全边界:信任姿态在设计上等同于 bash。
安装命令
dsh plugin --profile web add github:tancheng33/dsh-code-runtime-container