dsh-policy-drift-proof:DeepSeek Harness 的策略漂移證據

前言

在 DeepSeek Harness 場景裏,策略或配置是否相對基線發生漂移,往往需要一份可複覈的記錄。dsh-policy-drift-proof 用於生成這類只讀、內容尋址的漂移證據。

這是什麼

dsh-policy-drift-proofdongsheng123132 維護,定位是 Read-only, content-addressed policy/configuration drift evidence for DeepSeek Harness。

它把基線和觀察到的 policy-snapshot/v1 通過 SHA-256 與 revision 固定起來,再用於比較並分類漂移。

核心功能

  • 提供只讀、內容尋址的策略/配置漂移證據
  • 用 SHA-256 和 revision 固定基線與觀察到的 policy-snapshot/v1
  • 支持 ordered-not-weakerset-no-additionsexact 規則
  • 未覆蓋的變化 covered leaves 會作爲 UNCLASSIFIED_DRIFT fail closed
  • CLI 的 inspectverify 命令向 stdout 打印一個 JSON object
  • verify 會在顯式 artifactDir 下寫一個內容尋址 JSON report,並驗證其 digest
  • 註冊 DSH tools:dsh_policy_drift_inspectdsh_policy_drift_verify
  • 通過 .mcp.json 暴露 MCP tools:policy_drift_inspectpolicy_drift_verify

安裝與啓用

運行環境要求 Node.js 22 或更新版本,許可證是 MIT。

先安裝到 policy-proof profile,再 compose 該 profile:

dsh plugin --profile policy-proof add github:dongsheng123132/dsh-policy-drift-proof#<commit>
dsh profile --profile policy-proof compose

典型用法

inspect 會基於指定 workspace 和 manifest 輸出 JSON:

node bin/dsh-policy-drift-proof.mjs inspect --workspace examples/basic --manifest policy-drift.manifest.json

verify 會執行校驗,並在指定 artifactDir 下寫出內容尋址報告:

node bin/dsh-policy-drift-proof.mjs verify --workspace examples/basic --manifest policy-drift.manifest.json --artifactDir artifacts

退出碼約定如下:

  • 漂移違規:2
  • 無效用法:1

報告只包含 paths、classifications 和 SHA-256 digests,不包含 policy values。verifier 不執行網絡調用,也不啓動 child processes。

本地檢查

在倉庫中可運行以下命令做檢查:

npm test
npm run check
npm run smoke:plugin
npm run smoke:mcp

適用場景與注意

適合需要保留 DSH 策略/配置漂移證據的場景。這個插件不強制 tool calls,不批准 actions,不掃描 repositories,也不修復 configuration。

verified 表示兩個快照的哈希和 revision 都匹配,並且沒有發現 weakening、exact 或 unclassified 違規;它是關於所提供快照的證據,不是安全認證。

插件以當前 dsh 進程權限運行。安裝前,應檢查源碼和 MIT 許可證。

鏈接

GitHub 倉庫:

https://github.com/dongsheng123132/dsh-policy-drift-proof

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜