dsh-profile-lock-proof
在终端中运行以下命令:
dsh plugin install dongsheng123132/dsh-profile-lock-proof
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在终端中运行 dsh plugin install dongsheng123132/dsh-profile-lock-proof 即可将插件安装到当前 DeepSeek Harness profile,插件源码位于 https://github.com/dongsheng123132/dsh-profile-lock-proof 。
插件介绍
在 DeepSeek Harness 生态中,一个 profile 的依赖声明、pnpm 锁文件、已安装包的元数据以及各自的 dsh.bundle.patch 之间是否真正一致,往往缺乏一个轻量、可审计的校验手段。dsh-profile-lock-proof 正是为此而生:它生成一份内容寻址、机器可读的证明,将上述各层的 specifier、哈希与 patch 逐一比对,任何缺失、过期、可变或不匹配的证据都会 fail closed,绝不放行。整个验证过程不执行任何包代码、不访问网络、不变异 profile,也不返回 manifest、lockfile、patch、脚本命令或密钥的原始内容,确保审计者拿到的是纯粹的结构性事实。
验证的输入被严格限定为工作区内的普通文件,符号链接与路径遍历一律拒绝;profile 与 lockfile 的字节必须与显式 proof manifest 中登记的 SHA-256 完全吻合;依赖说明符仅接受精确 semver 或 github:owner/repo# 形态;pnpm importer、已安装的 name/version/package hash、bundle patch 的 path 与 hash、以及 lifecycle hooks 的缺失,都必须四方一致。通过的报告会原子写入指定的 artifactDir 并读回校验,未通过则返回非零退出码,便于直接接入 CI 流水线或脚本编排。
如果你正在维护或审计 DeepSeek Harness profile,希望在不引入 SBOM 工具链、不触发网络请求、不执行第三方代码的前提下,获得一份可签名、可复现的依赖一致性证明,这个插件就是你需要的那把锁。它也适合在 CI 中对每次 profile 变更做零副作用的回归校验,或在交付前为审计方提供一份自包含的证据包。
使用场景
- CI 流水线中对 profile 变更做零副作用的依赖一致性回归校验
- 交付前为第三方审计方生成自包含的依赖一致性证据包
- 本地开发中快速检测 lockfile 与已安装包之间的哈希漂移
适合人员
- 维护 DeepSeek Harness profile 的开发者与平台工程师
- 需要在不执行第三方代码前提下完成依赖审计的安全团队
- 将 profile 变更纳入 CI 质量门的 DevOps 工程师