dsh-principal-binding-proof
在终端中运行以下命令:
dsh plugin install dongsheng123132/dsh-principal-binding-proof
将以下提示词粘贴到 DeepSeek Harness 对话框中:
在 DeepSeek Harness 中执行 dsh plugin install dongsheng123132/dsh-principal-binding-proof 即可安装该插件,项目源码地址为 https://github.com/dongsheng123132/dsh-principal-binding-proof
插件介绍
在多租户 DSH 部署中,一个隐蔽的风险是:执行链的某个环节悄然切换了权限身份或租户归属,而审计者难以察觉。dsh-principal-binding-proof 正是为此而生——它提供离线、基于内容寻址的绑定证据,覆盖 principal、session、agent、tool call、runtime 到 artifact 的全链路,回答一个精确的问题:每一个脱敏执行面是否都声明了相同的权限、租户和修订号。
它验证显式记录的哈希、密钥纪元、签发者允许列表、有效期窗口、撤销状态、链邻接性与唯一无环性,并能检测权限切换、跨租户混淆、过期身份、绑定类型错误、未授权签发者以及终端产物不匹配等异常。值得注意的是,它不执行认证、授权或签名验证,不读取凭据或业务载荷,也不运行任何命令——它只做一件事:校验绑定链的完整性。
适合需要审计 DSH 执行链身份绑定完整性的安全与合规团队,尤其是多租户环境下需要证明每个环节身份一致的场景。它通过 dsh_principal_binding_inspect 和 dsh_principal_binding_verify 两个工具提供本地检查能力,工作区验证仅接受相对路径且禁止符号链接,并输出确定性内容寻址报告附带 SHA-256 回读校验。
使用场景
- 审计 DSH 执行链中各节点是否声明一致的权限、租户和修订号
- 检测多租户部署中跨租户混淆、权限切换及绑定断裂异常
- 生成基于内容寻址的离线绑定完整性报告并附带 SHA-256 回读校验
适合人员
- 需要审计执行链身份一致性的安全合规团队
- 管理多租户 DSH 部署的平台运维工程师
- 制定身份绑定审计策略的系统架构师