← 返回列表
未验证
校验依赖声明与锁文件安装包是否一致
尚未跑自动兼容性验证,可查看页面内的依赖与入口分析。 · 最近上游提交 2026/9/7 · 已提供中文文档
内容寻址证明:DSH 配置文件声明、pnpm 锁文件和已安装的 bundle 三者一致
综合分
29.8
GitHub 分
29.8
用户评分
—
★ Stars
1
周下载量
—
安装插件(需先安装 dsh CLI 引擎:npm install -g @deepseek-ai/dsh)
dsh plugin --profile web add dongsheng123132/dsh-profile-lock-proof该插件未发布到 npm,走 GitHub 源安装(pnpm 若拦截 prepare 脚本,按其提示在 pnpm-workspace.yaml 的 allowBuilds 中放行后重跑)
数据截至 2026/9/16(元数据每日更新 · 实装验证按队列轮转,单条结论的验证时间见上方)
用户评分
还没有人投票,来当第一个
订阅周报,不错过优质插件更新
每周一封 · 高评分插件 + 新用户活动
README
dsh-profile-lock-proof v0.2.0 删除了会让 stock Cordis Loader 丢失 inject 元数据的 default export,也不再捆绑第二套 @deepseek-ai/dsh-tools 运行时。插件入口只暴露宿主中立的工具定义,并用真实 Web profile 回归安装与启动。 MCP 面刻意降权:只接收有大小上限的内联证据,不读写文件;DSH/CLI 只有在显式、workspace 相对的 artifactDir 下才可原子写入报告,并做写后回读验证。 CI MIT 许可证 Node.js 22+ Awesome DSH Plugins 这是一个面向 DeepSeek Harness profile 的只读供应链证据插件:它把 profile 依赖声明、pnpm-lock.yaml importer、实际安装包 package.json 与 dsh.bundle.patch 串成内容寻址闭环。 它不是 SBOM、CVE 扫描、签名验证或安装器。它不联网、不执行被检包、不改 profile,也不返回清单、锁文件、patch、脚本命令或秘密正文。 判据包括:输入 SHA-256 固定;依赖必须是精确版本或 GitHub 40 位提交;声明与锁定 specifier 一致;安装包名字/版本/清单哈希一致;bundle patch 路径/哈希一致;不存在安装生命周期脚本。缺失、陈旧、可变引用、错配和生命周期脚本一律失败闭合。 dsh-profile-lock-proof verify --workspace . --manifest proof.json --artifactDir artifacts DSH 工具:dsh_profile_lock_inspect、dsh_profile_lock_verify。
同作者(dongsheng123132)的其他插件
扫码进群