前言¶
在 DSH 插件场景里,一个 Windows 主机能不能安全进入 harness 工作流,不能只靠人工看几项配置。更稳定的做法是:先把主机状态整理成一份已净化、SHA-256 固定的观测证据,再让插件按明确策略做验证。
dsh-windows-readiness-proof 用于做这一步验证:它不采集状态,也不修复问题,只对已有证据做 readiness 校验,并生成确定性 artifact。
这是什么¶
dongsheng123132/dsh-windows-readiness-proof 是 dongsheng123132 维护的 DSH 插件,MIT 许可,要求 Node.js >= 22。
它定位明确:evidence verifier,而不是 collector 或 remediation tool。输入是已净化的托管 Windows 主机观测数据,输出是可用于 CI 或审计的确定性 artifact。
核心功能¶
校验对象¶
插件针对 SHA-256 固定、已净化的托管 Windows 主机观测数据执行明确的 DeepSeek Harness readiness 验证。
CLI¶
提供 inspect 和 verify 两个 CLI 入口,可指定 workspace、manifest 和 artifactDir。
DSH / MCP tools¶
暴露以下 DSH/MCP 工具:
dsh_windows_readiness_inspectdsh_windows_readiness_verify
以及别名:
windows_readiness_inspectwindows_readiness_verify
Fail closed¶
对以下证据会采取 fail closed:
- 缺失
- 过期
- 未来时间
- 格式错误
- 疑似 secret
- 携带身份
- 路径逃逸
- 符号链接
- 策略不匹配
输出边界¶
报告只暴露 opaque identities、hashes、classifications、reason codes 和 control status,不暴露用户名、域名、端点、注册表路径、命令输出、凭据或原始观测数据。
行为边界¶
插件不运行 PowerShell、不读取注册表、不修改 Group Policy、不创建 Defender 例外、不编辑 WDAC/AppLocker、不安装软件、不重启服务、不探测网络。
安装与启用¶
安装时使用官方命令,并把 <commit> 替换为固定 commit:
dsh plugin --profile windows-readiness add github:dongsheng123132/dsh-windows-readiness-proof#<commit>
由于插件会以当前 dsh 进程权限运行,安装前建议先检查源码与许可证。该插件为 MIT 许可,要求 Node.js >= 22。
典型用法¶
inspect¶
inspect 用于查看当前 manifest 下的 readiness 状态:
dsh-windows-readiness-proof inspect --workspace . --manifest manifest.json
verify¶
verify 会执行校验,并把结果写入 artifact 目录:
dsh-windows-readiness-proof verify --workspace . --manifest manifest.json --artifactDir artifacts
退出码约定:
exit 0:verifiedexit 2:readiness 或 evidence failure
DSH entry 与 Web loader¶
DSH entry 是 namespace plugin(name / inject / apply),没有 default export。
对已构建的 DSH checkout 和包含该 bundle 的隔离 Web profile,可以运行:
DSH_CHECKOUT=/path/to/dsh DSH_HOME=/path/to/isolated-home npm run smoke:web-loader
这一步用于检查 real Cordis Loader 在 stock Web profile 加载 bundle 时,是否保留 tools 注入。
适用场景与注意¶
适合把 Windows readiness 作为 CI 或审计输入的团队。尤其适合希望把“主机是否满足 harness 前置条件”变成可复核证据,而不是依赖交互式检查的场景。
需要注意:
- 它不是采集器,不会替你收集主机状态;
- 它不是修复工具,不会修改 Group Policy、Defender、WDAC/AppLocker 等配置;
- 证据必须按 manifest 固定,且经过净化;
- 报告只输出 opaque identities、hashes、classifications、reason codes 和 control status;
- 插件以当前
dsh进程权限运行,安装前应检查源码与许可证。
参考¶
GitHub 仓库:
https://github.com/dongsheng123132/dsh-windows-readiness-proof