前言¶
在 DeepSeek Harness 場景裏,策略或配置是否相對基線發生漂移,往往需要一份可複覈的記錄。dsh-policy-drift-proof 用於生成這類只讀、內容尋址的漂移證據。
這是什麼¶
dsh-policy-drift-proof 由 dongsheng123132 維護,定位是 Read-only, content-addressed policy/configuration drift evidence for DeepSeek Harness。
它把基線和觀察到的 policy-snapshot/v1 通過 SHA-256 與 revision 固定起來,再用於比較並分類漂移。
核心功能¶
- 提供只讀、內容尋址的策略/配置漂移證據
- 用 SHA-256 和 revision 固定基線與觀察到的
policy-snapshot/v1 - 支持
ordered-not-weaker、set-no-additions和exact規則 - 未覆蓋的變化
covered leaves會作爲UNCLASSIFIED_DRIFTfail closed - CLI 的
inspect和verify命令向 stdout 打印一個 JSON object verify會在顯式artifactDir下寫一個內容尋址 JSON report,並驗證其 digest- 註冊 DSH tools:
dsh_policy_drift_inspect和dsh_policy_drift_verify - 通過
.mcp.json暴露 MCP tools:policy_drift_inspect和policy_drift_verify
安裝與啓用¶
運行環境要求 Node.js 22 或更新版本,許可證是 MIT。
先安裝到 policy-proof profile,再 compose 該 profile:
dsh plugin --profile policy-proof add github:dongsheng123132/dsh-policy-drift-proof#<commit>
dsh profile --profile policy-proof compose
典型用法¶
inspect 會基於指定 workspace 和 manifest 輸出 JSON:
node bin/dsh-policy-drift-proof.mjs inspect --workspace examples/basic --manifest policy-drift.manifest.json
verify 會執行校驗,並在指定 artifactDir 下寫出內容尋址報告:
node bin/dsh-policy-drift-proof.mjs verify --workspace examples/basic --manifest policy-drift.manifest.json --artifactDir artifacts
退出碼約定如下:
- 漂移違規:
2 - 無效用法:
1
報告只包含 paths、classifications 和 SHA-256 digests,不包含 policy values。verifier 不執行網絡調用,也不啓動 child processes。
本地檢查¶
在倉庫中可運行以下命令做檢查:
npm test
npm run check
npm run smoke:plugin
npm run smoke:mcp
適用場景與注意¶
適合需要保留 DSH 策略/配置漂移證據的場景。這個插件不強制 tool calls,不批准 actions,不掃描 repositories,也不修復 configuration。
verified 表示兩個快照的哈希和 revision 都匹配,並且沒有發現 weakening、exact 或 unclassified 違規;它是關於所提供快照的證據,不是安全認證。
插件以當前 dsh 進程權限運行。安裝前,應檢查源碼和 MIT 許可證。
鏈接¶
GitHub 倉庫: