DSH Plugins
返回列表
🧩

dsh-tool-surface-proof

admin-security 更新于 2026.08.26

在终端中运行以下命令:

dsh plugin install dongsheng123132/dsh-tool-surface-proof

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 终端中执行 dsh plugin install dongsheng123132/dsh-tool-surface-proof 即可安装,源码地址:https://github.com/dongsheng123132/dsh-tool-surface-proof

插件介绍

升级之后,你能否证明模型实际看到的工具集与已批准的基线一致?dsh-tool-surface-proof 就是为回答这个问题而生的。它不生成工具目录,也不压缩 MCP 清单,而是针对 DeepSeek Harness 部署中显式记录的 surface 信封做逐项校验,将每个工具的 nameHash、schemaHash 与 position 锁与 agentScope、permissionMode、presentationMode 三个维度逐一比对。

验证器覆盖九类漂移:缺失或多余 surface、作用域/权限/呈现模式不匹配、工具新增或删除、schema 变更、可选顺序偏移、观察时间过期或超前、身份重复、部署修订号不一致。报告仅包含 SHA-256 摘要、计数与漂移类别,绝不返回工具名称、描述、原始 schema 或业务数据,适合作为长期审计存证。

CLI 只读取一个工作区相对路径的普通文件,拒绝符号链接与路径穿越,不发起任何网络请求或子进程,最终以独占创建加回读校验的方式在指定工件目录下写入一份内容寻址的 JSON 报告。插件同时以 DSH bundle 和独立 stdio MCP server 两种形态提供,共享同一接口无关的核心。如果你在运维生产级 DeepSeek Harness 环境,需要在每次升级前后留下不可篡改的一致性证据,这个插件就是为此设计的。

使用场景

  • DeepSeek Harness 升级后,验证模型可见的工具集与已批准基线是否一致
  • 合规审计时,生成内容寻址的 SHA-256 报告作为工具表面未变更的长期存证
  • 发布新部署修订号前,确认所有作用域、权限模式和呈现模式下的 surface 锁仍然成立

适合人员

  • 运营生产级 DeepSeek Harness 部署的平台工程师
  • 需要为工具表面变更留存审计轨迹的安全与合规团队
  • 管理多作用域(agent/permission/presentation)工具部署的运维团队