前言¶
在 DeepSeek Harness 场景里,策略或配置是否相对基线发生漂移,往往需要一份可复核的记录。dsh-policy-drift-proof 用于生成这类只读、内容寻址的漂移证据。
这是什么¶
dsh-policy-drift-proof 由 dongsheng123132 维护,定位是 Read-only, content-addressed policy/configuration drift evidence for DeepSeek Harness。
它把基线和观察到的 policy-snapshot/v1 通过 SHA-256 与 revision 固定起来,再用于比较并分类漂移。
核心功能¶
- 提供只读、内容寻址的策略/配置漂移证据
- 用 SHA-256 和 revision 固定基线与观察到的
policy-snapshot/v1 - 支持
ordered-not-weaker、set-no-additions和exact规则 - 未覆盖的变化
covered leaves会作为UNCLASSIFIED_DRIFTfail closed - CLI 的
inspect和verify命令向 stdout 打印一个 JSON object verify会在显式artifactDir下写一个内容寻址 JSON report,并验证其 digest- 注册 DSH tools:
dsh_policy_drift_inspect和dsh_policy_drift_verify - 通过
.mcp.json暴露 MCP tools:policy_drift_inspect和policy_drift_verify
安装与启用¶
运行环境要求 Node.js 22 或更新版本,许可证是 MIT。
先安装到 policy-proof profile,再 compose 该 profile:
dsh plugin --profile policy-proof add github:dongsheng123132/dsh-policy-drift-proof#<commit>
dsh profile --profile policy-proof compose
典型用法¶
inspect 会基于指定 workspace 和 manifest 输出 JSON:
node bin/dsh-policy-drift-proof.mjs inspect --workspace examples/basic --manifest policy-drift.manifest.json
verify 会执行校验,并在指定 artifactDir 下写出内容寻址报告:
node bin/dsh-policy-drift-proof.mjs verify --workspace examples/basic --manifest policy-drift.manifest.json --artifactDir artifacts
退出码约定如下:
- 漂移违规:
2 - 无效用法:
1
报告只包含 paths、classifications 和 SHA-256 digests,不包含 policy values。verifier 不执行网络调用,也不启动 child processes。
本地检查¶
在仓库中可运行以下命令做检查:
npm test
npm run check
npm run smoke:plugin
npm run smoke:mcp
适用场景与注意¶
适合需要保留 DSH 策略/配置漂移证据的场景。这个插件不强制 tool calls,不批准 actions,不扫描 repositories,也不修复 configuration。
verified 表示两个快照的哈希和 revision 都匹配,并且没有发现 weakening、exact 或 unclassified 违规;它是关于所提供快照的证据,不是安全认证。
插件以当前 dsh 进程权限运行。安装前,应检查源码和 MIT 许可证。
链接¶
GitHub 仓库: