DSH Plugins
返回列表
dsh-provenance

dsh-provenance

admin-security 更新于 2026.08.19

在终端中运行以下命令:

dsh plugin install Darren-Tang/dsh-provenance

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在项目中执行 dsh plugin install Darren-Tang/dsh-provenance 即可安装,完整源码可在此查看:https://github.com/Darren-Tang/dsh-provenance

插件介绍

现有的插件扫描器大多在 dsh plugin add 执行完毕后才介入,检查的是磁盘上已落地的文件。然而 npm 注册表并不从仓库重新构建 tarball,发布者完全可以在 GitHub 上展示干净源码、积累 Star,然后上传一个多塞了安装钩子文件的包——到扫描器运行时,注入的代码早已执行完毕。dsh-provenance 解决的就是这个时间差:它运行在安装之前,回答一个更根本的问题——你安装的代码,就是作者展示给你的那份吗?

核心能力覆盖五个维度的交叉验证:源固定性(同一名称下内容是否可变)、注册表完整性(接收字节与注册表摘要是否一致)、安装钩子检测、SLSA 构建溯源(制品是否绑定到特定提交与 CI 工作流)、以及发布产物与上游提交的文件级比对。如果连一个文件都无法与仓库匹配,工具会明确报告 diff.nothing-verified,而非给出令人安心的零差异。此外,它内置安装守卫,拦截未经当次预检通过的安装请求,防止智能体被毒化文档或页面诱导执行危险操作。

适合管理 DeepSeek Harness 插件生态的运维与安全团队、需要在 CI 管道中设置供应链门禁的 DevOps 工程师,以及任何担心智能体在运行中被诱导安装不可信插件的开发者。零运行时依赖,全部解析在内存中完成,审计过程绝不会执行被审包的任何代码。

截图预览

使用场景

  • 在 CI 管道中作为供应链门禁,阻止未经溯源验证的插件被安装
  • 审计已安装插件的来源固定性、安装钩子和上游可追溯性,生成安全报告
  • 保护智能体不被毒化文档或外部页面诱导执行未经验证的插件安装

适合人员

  • 管理 DeepSeek Harness 插件生态的运维与安全团队
  • 在 CI/CD 管道中需要供应链门禁的 DevOps 工程师
  • 担心智能体被诱导安装不可信插件的开发者