DSH Plugins
返回列表
🧩

dsh-build-hermeticity-proof

admin-security 更新于 2026.08.26

在终端中运行以下命令:

dsh plugin install dongsheng123132/dsh-build-hermeticity-proof

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 终端中执行 dsh plugin install dongsheng123132/dsh-build-hermeticity-proof 即可安装该插件,源码详见 https://github.com/dongsheng123132/dsh-build-hermeticity-proof

插件介绍

供应链构建审计中,最常被问到的问题是:这次构建有没有偷偷读过不该读的文件、碰过网络、依赖了未声明的环境变量或随机数?dsh-build-hermeticity-proof 提供一层离线、确定性的证据校验,专门回答这个问题。它接收一份仅含哈希的构建访问收据,逐条比对文件读写、环境读取、网络、时钟与随机数是否全部落在声明的闭包之内,任何一条未被声明的观测访问都会直接判定失败,而被拒绝的未声明尝试则作为隔离证据保留,不计入闭包违规。

核心能力包括:v1 网络策略采用拒绝制,任何观测到的网络访问一律不通过;源版本、调用参数、时钟值、随机种子与允许的环境值均做了哈希绑定,确保收据内部一致性可验证;报告仅包含哈希、计数、布尔值、分类与判定结果,拒绝一切秘密形态数据与原始日志。校验器无运行时依赖、不派生进程、不发起网络请求,Node.js 22 即可运行。

本插件不执行构建、不强制沙箱、不验证收据签名、也不证明可复现性;它的职责是判定一份已记录的构建收据是否内部完整且策略合规。适合供应链安全审计员、构建合规审查者,以及任何需要在不重跑构建的前提下离线核验隔离边界的团队。

使用场景

  • 离线核验一次构建是否越界访问了未声明的文件、网络或环境变量
  • 在合规审查中确认构建收据的哈希闭包内部完整且策略合规
  • 不重跑构建即可审计该构建是否依赖了未记录的时钟值或随机数

适合人员

  • 供应链安全审计员
  • 构建合规与隔离审查负责人
  • 需要离线验证隔离边界的 DevSecOps 团队