DeepSeek Harness Hub
← 返回列表

依赖锁定校验dongsheng123132/dsh-profile-lock-proof

DeepSeek Harnessspec-screened在 GitHub 查看 ↗
未验证

校验依赖声明与锁文件安装包是否一致

尚未跑自动兼容性验证,可查看页面内的依赖与入口分析。 · 最近上游提交 2026/9/7 · 已提供中文文档

内容寻址证明:DSH 配置文件声明、pnpm 锁文件和已安装的 bundle 三者一致

综合分
29.8
GitHub 分
29.8
用户评分
★ Stars
1
周下载量
安装插件(需先安装 dsh CLI 引擎:npm install -g @deepseek-ai/dsh)
dsh plugin --profile web add dongsheng123132/dsh-profile-lock-proof
该插件未发布到 npm,走 GitHub 源安装(pnpm 若拦截 prepare 脚本,按其提示在 pnpm-workspace.yaml 的 allowBuilds 中放行后重跑)
数据截至 2026/9/16(元数据每日更新 · 实装验证按队列轮转,单条结论的验证时间见上方)
用户评分
还没有人投票,来当第一个
订阅周报,不错过优质插件更新
每周一封 · 高评分插件 + 新用户活动

README

dsh-profile-lock-proof

v0.2.0 删除了会让 stock Cordis Loader 丢失 inject 元数据的 default export,也不再捆绑第二套 @deepseek-ai/dsh-tools 运行时。插件入口只暴露宿主中立的工具定义,并用真实 Web profile 回归安装与启动。

MCP 面刻意降权:只接收有大小上限的内联证据,不读写文件;DSH/CLI 只有在显式、workspace 相对的 artifactDir 下才可原子写入报告,并做写后回读验证。

CI
MIT 许可证
Node.js 22+
Awesome DSH Plugins

这是一个面向 DeepSeek Harness profile 的只读供应链证据插件:它把 profile 依赖声明、pnpm-lock.yaml importer、实际安装包 package.json 与 dsh.bundle.patch 串成内容寻址闭环。

它不是 SBOM、CVE 扫描、签名验证或安装器。它不联网、不执行被检包、不改 profile,也不返回清单、锁文件、patch、脚本命令或秘密正文。

判据包括:输入 SHA-256 固定;依赖必须是精确版本或 GitHub 40 位提交;声明与锁定 specifier 一致;安装包名字/版本/清单哈希一致;bundle patch 路径/哈希一致;不存在安装生命周期脚本。缺失、陈旧、可变引用、错配和生命周期脚本一律失败闭合。

dsh-profile-lock-proof verify --workspace . --manifest proof.json --artifactDir artifacts

DSH 工具:dsh_profile_lock_inspect、dsh_profile_lock_verify。

上游仓库有新提交时邮件通知你(每天最多一封,无更新不打扰),随时一键退订。

💬 加入 DPharness 群聊

插件用法、部署报错、新插件第一时间同步——群里问,比一个人翻文档快。

点击加入 QQ 群
DPharness 群聊二维码,手机 QQ 扫码进群
扫码进群