dsh-reproducible-build-proof
在终端中运行以下命令:
dsh plugin install dongsheng123132/dsh-reproducible-build-proof
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 中执行 dsh plugin install dongsheng123132/dsh-reproducible-build-proof 即可安装该插件,源码见 https://github.com/dongsheng123132/dsh-reproducible-build-proof 。
插件介绍
在软件供应链中,可复现构建常被笼统提及,但真正关键的问题是:两个由不同操作者独立运行的构建者,在记录相同的源码修订、配方、构建类型、参数、依赖集和环境契约之后,是否产出了字节一致的指定产物?dsh-reproducible-build-proof 正是为回答这个问题而生的离线证据层。它不执行构建、不安装包、不颁发 SLSA Verified Property,只严格校验双方提交的哈希收据是否收敛到同一组输出指纹。
插件核心能力是独立重建收敛:先比对声明输入(源码修订、配方、构建类型、参数、依赖集、环境契约)是否一致,再在 SHA-256 下检查指定输出集合是否逐字节匹配。报告仅包含哈希、大小、计数、布尔值和判定结论,明确拒绝秘密形态数据、原始日志及 body/content 字段。验证器零运行时依赖、零网络请求,读取工作区相对路径且非符号链接的清单文件,并以确定性内容寻址方式写入显式 artifactDir。
它适合需要在发布流水线中留下可复现性审计轨迹的团队:安全与合规审查者、CI/CD 平台管理员,以及希望在 SLSA 框架下将三层证据严格区分的供应链工程师——端点一致性由 dsh-release-proof 负责,签名策略符合性由 dsh-attestation-proof 负责,而独立重建收敛则由本插件覆盖。
使用场景
- CI/CD 流水线中验证多构建者的独立重建输出是否逐字节一致
- 合规审计时收集离线、零网络、零依赖的哈希收敛证据链
- SLSA 框架下将端点一致性、签名策略与重建收敛三层证据严格区分
适合人员
- 安全与合规审查者
- CI/CD 平台管理员
- 供应链安全工程师