dsh-policy-drift-proof:DeepSeek Harness 的策略漂移证据

前言

在 DeepSeek Harness 场景里,策略或配置是否相对基线发生漂移,往往需要一份可复核的记录。dsh-policy-drift-proof 用于生成这类只读、内容寻址的漂移证据。

这是什么

dsh-policy-drift-proofdongsheng123132 维护,定位是 Read-only, content-addressed policy/configuration drift evidence for DeepSeek Harness。

它把基线和观察到的 policy-snapshot/v1 通过 SHA-256 与 revision 固定起来,再用于比较并分类漂移。

核心功能

  • 提供只读、内容寻址的策略/配置漂移证据
  • 用 SHA-256 和 revision 固定基线与观察到的 policy-snapshot/v1
  • 支持 ordered-not-weakerset-no-additionsexact 规则
  • 未覆盖的变化 covered leaves 会作为 UNCLASSIFIED_DRIFT fail closed
  • CLI 的 inspectverify 命令向 stdout 打印一个 JSON object
  • verify 会在显式 artifactDir 下写一个内容寻址 JSON report,并验证其 digest
  • 注册 DSH tools:dsh_policy_drift_inspectdsh_policy_drift_verify
  • 通过 .mcp.json 暴露 MCP tools:policy_drift_inspectpolicy_drift_verify

安装与启用

运行环境要求 Node.js 22 或更新版本,许可证是 MIT。

先安装到 policy-proof profile,再 compose 该 profile:

dsh plugin --profile policy-proof add github:dongsheng123132/dsh-policy-drift-proof#<commit>
dsh profile --profile policy-proof compose

典型用法

inspect 会基于指定 workspace 和 manifest 输出 JSON:

node bin/dsh-policy-drift-proof.mjs inspect --workspace examples/basic --manifest policy-drift.manifest.json

verify 会执行校验,并在指定 artifactDir 下写出内容寻址报告:

node bin/dsh-policy-drift-proof.mjs verify --workspace examples/basic --manifest policy-drift.manifest.json --artifactDir artifacts

退出码约定如下:

  • 漂移违规:2
  • 无效用法:1

报告只包含 paths、classifications 和 SHA-256 digests,不包含 policy values。verifier 不执行网络调用,也不启动 child processes。

本地检查

在仓库中可运行以下命令做检查:

npm test
npm run check
npm run smoke:plugin
npm run smoke:mcp

适用场景与注意

适合需要保留 DSH 策略/配置漂移证据的场景。这个插件不强制 tool calls,不批准 actions,不扫描 repositories,也不修复 configuration。

verified 表示两个快照的哈希和 revision 都匹配,并且没有发现 weakening、exact 或 unclassified 违规;它是关于所提供快照的证据,不是安全认证。

插件以当前 dsh 进程权限运行。安装前,应检查源码和 MIT 许可证。

链接

GitHub 仓库:

https://github.com/dongsheng123132/dsh-policy-drift-proof

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜