dsh-windows-readiness-proof:托管 Windows 主机的 readiness 证据校验

前言

在 DSH 插件场景里,一个 Windows 主机能不能安全进入 harness 工作流,不能只靠人工看几项配置。更稳定的做法是:先把主机状态整理成一份已净化、SHA-256 固定的观测证据,再让插件按明确策略做验证。

dsh-windows-readiness-proof 用于做这一步验证:它不采集状态,也不修复问题,只对已有证据做 readiness 校验,并生成确定性 artifact。

这是什么

dongsheng123132/dsh-windows-readiness-proofdongsheng123132 维护的 DSH 插件,MIT 许可,要求 Node.js >= 22。

它定位明确:evidence verifier,而不是 collector 或 remediation tool。输入是已净化的托管 Windows 主机观测数据,输出是可用于 CI 或审计的确定性 artifact。

核心功能

校验对象

插件针对 SHA-256 固定、已净化的托管 Windows 主机观测数据执行明确的 DeepSeek Harness readiness 验证。

CLI

提供 inspectverify 两个 CLI 入口,可指定 workspacemanifestartifactDir

DSH / MCP tools

暴露以下 DSH/MCP 工具:

  • dsh_windows_readiness_inspect
  • dsh_windows_readiness_verify

以及别名:

  • windows_readiness_inspect
  • windows_readiness_verify

Fail closed

对以下证据会采取 fail closed:

  • 缺失
  • 过期
  • 未来时间
  • 格式错误
  • 疑似 secret
  • 携带身份
  • 路径逃逸
  • 符号链接
  • 策略不匹配

输出边界

报告只暴露 opaque identities、hashes、classifications、reason codes 和 control status,不暴露用户名、域名、端点、注册表路径、命令输出、凭据或原始观测数据。

行为边界

插件不运行 PowerShell、不读取注册表、不修改 Group Policy、不创建 Defender 例外、不编辑 WDAC/AppLocker、不安装软件、不重启服务、不探测网络。

安装与启用

安装时使用官方命令,并把 <commit> 替换为固定 commit:

dsh plugin --profile windows-readiness add github:dongsheng123132/dsh-windows-readiness-proof#<commit>

由于插件会以当前 dsh 进程权限运行,安装前建议先检查源码与许可证。该插件为 MIT 许可,要求 Node.js >= 22。

典型用法

inspect

inspect 用于查看当前 manifest 下的 readiness 状态:

dsh-windows-readiness-proof inspect --workspace . --manifest manifest.json

verify

verify 会执行校验,并把结果写入 artifact 目录:

dsh-windows-readiness-proof verify --workspace . --manifest manifest.json --artifactDir artifacts

退出码约定:

  • exit 0:verified
  • exit 2:readiness 或 evidence failure

DSH entry 与 Web loader

DSH entry 是 namespace plugin(name / inject / apply),没有 default export。

对已构建的 DSH checkout 和包含该 bundle 的隔离 Web profile,可以运行:

DSH_CHECKOUT=/path/to/dsh DSH_HOME=/path/to/isolated-home npm run smoke:web-loader

这一步用于检查 real Cordis Loader 在 stock Web profile 加载 bundle 时,是否保留 tools 注入。

适用场景与注意

适合把 Windows readiness 作为 CI 或审计输入的团队。尤其适合希望把“主机是否满足 harness 前置条件”变成可复核证据,而不是依赖交互式检查的场景。

需要注意:

  • 它不是采集器,不会替你收集主机状态;
  • 它不是修复工具,不会修改 Group Policy、Defender、WDAC/AppLocker 等配置;
  • 证据必须按 manifest 固定,且经过净化;
  • 报告只输出 opaque identities、hashes、classifications、reason codes 和 control status;
  • 插件以当前 dsh 进程权限运行,安装前应检查源码与许可证。

参考

GitHub 仓库:

https://github.com/dongsheng123132/dsh-windows-readiness-proof

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

Xiaoye