DSH Plugins
返回列表
🧩

dsh-license-obligation-proof

admin-security 更新于 2026.08.27

在终端中运行以下命令:

dsh plugin install dongsheng123132/dsh-license-obligation-proof

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install dongsheng123132/dsh-license-obligation-proof 即可安装该插件,源码地址为 https://github.com/dongsheng123132/dsh-license-obligation-proof

插件介绍

许可证扫描只是合规流程的起点。dsh-license-guard 已经完成了 node_modules 扫描、SPDX 归一化和允许/拒绝策略,但扫描之后还有一道关键缺口:你是否真的把每一份必需的合规工件——NOTICE、许可证文本、源码要约、源码包或修改通知——完整交付了?dsh-license-obligation-proof 就是为这个环节设计的离线确定性验证工具。它不重复扫描,也不解释许可证条款,而是在专家审查之后,对已声明的组件集、决策记录、义务代码、交付工件摘要、独立收据以及零未解决闭环进行一致性校验,输出可留存的证明报告。

报告数据做了严格的最小化:只保留哈希、义务代码和有界元数据,绝不包含许可证正文、版权文字、包源码或任何密钥。报告同时显式标注 provesComponentSetExhaustive: false 和 provesLegalCompliance: false,明确自身是交付完整性证明而非法律合规结论。工具以 dsh_license_obligation_inspect 和 dsh_license_obligation_verify 提供,MCP 通道也暴露了等价的 proof-only 内联工具。

适合已经在走 SPDX / OpenChain(ISO/IEC 5230)合规流程、拥有 dsh-license-guard 扫描与人工审查环节的供应链安全或发布工程团队。如果你需要在不触碰许可证原文的前提下,用离线、可复现的方式生成一份该交付的都交付了的证据链,这就是你的下一步。

使用场景

  • dsh-license-guard 扫描与专家审查完成后,验证 NOTICE、许可证文本、源码要约等合规工件是否全部交付到位
  • 在发布流水线中生成离线、可复现的交付完整性证据报告,仅含哈希与义务代码,不含许可证原文
  • 合规闭环审计时,用零未解决收据校验证明义务清单已全部关闭
  • scenarios_en_after dsh-license-guard scanning and expert review, verify that NOTICE files, license texts, source offers, and other required artifacts have all been delivered

适合人员

  • 遵循 SPDX 或 OpenChain(ISO/IEC 5230)流程的供应链安全团队
  • 需要在不触碰许可证原文的前提下生成审计就绪交付证据的发布工程团队
  • 负责合规闭环、要求离线确定性验证且可复现的合规审计人员