DSH Plugins
返回列表
🧩

dsh-reproducible-build-proof

admin-security 更新于 2026.08.26

在终端中运行以下命令:

dsh plugin install dongsheng123132/dsh-reproducible-build-proof

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install dongsheng123132/dsh-reproducible-build-proof 即可安装该插件,源码见 https://github.com/dongsheng123132/dsh-reproducible-build-proof 。

插件介绍

在软件供应链中,可复现构建常被笼统提及,但真正关键的问题是:两个由不同操作者独立运行的构建者,在记录相同的源码修订、配方、构建类型、参数、依赖集和环境契约之后,是否产出了字节一致的指定产物?dsh-reproducible-build-proof 正是为回答这个问题而生的离线证据层。它不执行构建、不安装包、不颁发 SLSA Verified Property,只严格校验双方提交的哈希收据是否收敛到同一组输出指纹。

插件核心能力是独立重建收敛:先比对声明输入(源码修订、配方、构建类型、参数、依赖集、环境契约)是否一致,再在 SHA-256 下检查指定输出集合是否逐字节匹配。报告仅包含哈希、大小、计数、布尔值和判定结论,明确拒绝秘密形态数据、原始日志及 body/content 字段。验证器零运行时依赖、零网络请求,读取工作区相对路径且非符号链接的清单文件,并以确定性内容寻址方式写入显式 artifactDir。

它适合需要在发布流水线中留下可复现性审计轨迹的团队:安全与合规审查者、CI/CD 平台管理员,以及希望在 SLSA 框架下将三层证据严格区分的供应链工程师——端点一致性由 dsh-release-proof 负责,签名策略符合性由 dsh-attestation-proof 负责,而独立重建收敛则由本插件覆盖。

使用场景

  • CI/CD 流水线中验证多构建者的独立重建输出是否逐字节一致
  • 合规审计时收集离线、零网络、零依赖的哈希收敛证据链
  • SLSA 框架下将端点一致性、签名策略与重建收敛三层证据严格区分

适合人员

  • 安全与合规审查者
  • CI/CD 平台管理员
  • 供应链安全工程师