DSH Plugins
返回列表
🧠

dsh-policy-waiver-proof

记忆 更新于 2026.08.26

在终端中运行以下命令:

dsh plugin install dongsheng123132/dsh-policy-waiver-proof

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install dongsheng123132/dsh-policy-waiver-proof 即可安装该插件,源码仓库地址为 https://github.com/dongsheng123132/dsh-policy-waiver-proof 。

插件介绍

在 DeepSeek Harness 工作流中,临时策略例外(waiver)允许工具在限定条件下执行,但签发之后往往缺乏一种离线、可复现的方式来证明:实际发生的调用是否始终落在批准的主体、修订版本、作用域、操作白名单、时间窗口和使用次数上限之内,且补偿控制仍然有效。

dsh-policy-waiver-proof 正是为此而生的确定性证据层。它只读取一份显式的 JSON 清单,对已记录的每一次使用逐条校验连续性、是否落在豁免窗口内、是否匹配全部绑定项、是否未超出 maxUses、是否先于撤销或关闭、以及补偿控制是否仍为新鲜状态。任何一项不满足即判定为 breached,缺失或过期的证据绝不静默推断。报告仅包含哈希、计数、布尔值、经哈希转换的公开有界 ID 和机器可读的裁决,原始业务正文与密钥形态数据一律拒绝写入。插件暴露 inspect 与 verify 两个工具,verify 的产物文件名即规范字节流的 SHA-256,创建后通过回读验证,整个过程无需网络、无运行时依赖。

它适合需要审计临时策略例外全生命周期的团队:在 dsh-tool-policy 做执行前规则评估、dsh-policy-drift-proof 检测配置漂移、dsh-decision-effect-proof 对账决策与效果之后,用本插件关闭最后一环——确认已签发的例外在撤销、关闭或到期前,每一笔使用都严格处于批准边界之内,且被拒绝的尝试已被披露但不消耗配额。

使用场景

  • 审计临时策略例外在撤销或关闭前每笔使用是否合规
  • 验证豁免窗口内操作是否始终匹配批准的作用域与操作白名单
  • 生成可复现的确定性报告,仅含哈希与机器可读裁决供合规留存

适合人员

  • 需要审计 DeepSeek Harness 临时策略例外全生命周期的安全团队
  • 在 dsh-tool-policy 与 dsh-policy-drift-proof 之后补充证据层的 DevOps 工程师
  • 要求离线、无网络、可复现验证的合规与审计人员