[Bug] 工作区常驻 Low 完整性标签导致资源管理器把所有文件显示为"来自其他计算机",且"解除锁定"显示找不到该文件必然失败,移动文件时警告"这些文件可能对你的计算机有害 你的Internet安全设置阻止打开一个或多个文件" #7915
Unanswered
distanrive
asked this question in
Q&A
Replies: 0 comments
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Uh oh!
There was an error while loading. Please reload this page.
环境
@deepseek-ai/dsh0.1.7-rc.2,@deepseek-ai/dsh-sandbox-windows-acl0.1.7-rc.2现象
用过


workspace-write模式后,工作区内所有文件在资源管理器"属性 → 安全"里都显示"此文件来自其他计算机,可能被阻止以帮助保护该计算机",并出现"解除锁定"复选框。勾选确定后必报错:文件应用属性时出错:<路径> 系统找不到指定的文件。移动文件时警告"这些文件可能对你的计算机有害 你的Internet安全设置阻止打开一个或多个文件"根因
dsh-sandbox-windows-acl的grantWrite()在给工作区授权时,会在同一次SetNamedSecurityInfoW调用里给工作区根目录加上可继承的 Low 强制性完整性标签(S-1-16-4096,no-write-up),并按其设计常驻不撤销(README.zh.md第 121 行已说明该标签"生命期长于 DSH")。Windows Shell 据此把对象判为不受信任来源,于是显示"来自其他计算机"。但文件里并没有
Zone.Identifier数据流(真正的 MOTW 载体),所以"解除锁定"要删除的流不存在,必然以ERROR_FILE_NOT_FOUND失败。证据
影响
用户会把每一条 DSH 产出都当成"来自其他计算机"的不可信文件,而按提示"解除锁定"永远失败,容易误判为杀毒/安全软件告警;也容易与浏览器下载的真实 MOTW 混淆。本机一个 1692 个文件的工作区只能手工
icacls清扫。建议
README.zh.md第 121 行那条"常驻 Low 标签"旁,补上这个用户可见副作用(资源管理器"来自其他计算机" + 解除锁定必然失败)。dsh sandbox unprovision <dir>:把工作区标签恢复为 Medium 并清除常驻 ACE/deny。README 说手工icacls清理会ERROR_NONE_MAPPED (1332)、"请通过模块回收",但目前没有面向用户的命令。All reactions