DSH Plugins
返回列表
🧩

dsh-break-glass-settlement-proof

admin-security 更新于 2026.08.26

在终端中运行以下命令:

dsh plugin install dongsheng123132/dsh-break-glass-settlement-proof

将以下提示词粘贴到 DeepSeek Harness 对话框中:

在 DeepSeek Harness 中执行 dsh plugin install dongsheng123132/dsh-break-glass-settlement-proof 即可安装该插件,完整源码见 https://github.com/dongsheng123132/dsh-break-glass-settlement-proof

插件介绍

紧急访问(break-glass)是特权场景中最敏感的入口,用完后最难回答的问题是:这次会话是否在声明的生命周期内关闭、期间是否只执行了白名单内的操作、每一条已声明的授权是否都拿到了撤销收据。dsh-break-glass-settlement-proof 不授予、不激活、不撤销任何权限,也不连接线上身份基础设施;它拿到的是一份已提供的会话结算记录,离线、确定性地核验这份记录是否自洽,并生成脱敏、内容寻址、写入后可验证的证据报告。

具体核验覆盖六个维度:从请求到关闭的完整时间线及其最长允许时长;活跃区间内操作收据的连续有序性;显式的操作与资源白名单;跨操作、授权与关闭的公共会话及主体绑定;每条已声明授权是否持有非零撤销收据且时间戳合法;以及提供的剩余授权计数、观察者多样性与证据新鲜度。此外还内置密钥与原始数据拒绝、工作区隔离、符号链接防护和内容寻址回读,确保报告本身不会成为新的泄露面。

适合安全运营与合规审计团队:当组织需要向内部治理或外部审计证明某次紧急访问已按最小权限原则执行并完整关闭时,可用本插件自动生成一份可独立验证的离线证据,而不依赖任何运行时身份服务或在线查询。

使用场景

  • 紧急访问会话结束后,生成离线确定性证据供内部审计复核
  • 向外部合规审计证明 break-glass 会话已按声明生命周期内完整关闭
  • 对已提供的结算记录做一致性核验,全程不依赖在线身份服务

适合人员

  • 安全运营团队需定期产出紧急访问合规证据
  • 合规审计人员需独立验证特权会话的闭合完整性
  • 平台管理员在不接触线上身份的前提下核验结算记录