← 返回列表
D

dsh-provenance

v0.1.0 · 0 天前发布

Supply-chain provenance checks for DeepSeek Harness plugins: verify what you install actually matches the source you read. Never executes the audited package.

dshdsh-plugindeepseek-harnesscordissupply-chainsupply-chain-securityprovenancesecuritysigstoreintegrity

README

dsh-provenance

你在 GitHub 上看到的源码,不一定是你安装的那个包。

面向 DeepSeek Harness 插件的供应链装前预检工具。
它回答了一个当前生态里所有扫描器都没问过的问题。

现有的插件扫描器读的是已经落在你磁盘上的文件,问的是"这段代码有没有干坏事"。这个问题有用,但它不是第一个该问的问题。第一个问题是:

这段代码,是作者给我看的那段代码吗?

npm 的 tarball 是发布者上传的任何东西。registry 不会替你从仓库构建它,也没有任何机制强制两者一致。一个发布者完全可以往 GitHub 推干净的源码,攒够 star 和好评,然后往 tarball 里多塞一个文件再发布。所有在 dsh plugin add 之后才运行的扫描器,都会把这个被注入的文件当成正常代码扫一遍——而那时候,包的安装钩子早就跑完了。

dsh-provenance 在安装之前运行,交叉比对三个独立的真相来源:npm registry、上游仓库、以及真实传输的字节内容。

---

它检查什么

| 检查项 | 回答的问题 |
| --- | --- |
| 来源锚定 | 这个安装源指向的是不可变内容,还是可能在同名下发生变化? |
| Registry 完整性 | 我们收到的字节,和 registry 公布的摘要一致吗? |
| 安装钩子 | 代码会不会在 dsh plugin add 执行期间就跑起来,早于任何装后扫描? |
| 构建溯源 | 有没有 SLSA attestation 把这个构建产物绑定到具体的 commit 和 CI 工作流? |
| **产

查看完整 README →

版本兼容矩阵

DSH 版本状态说明
dsh@0.1.0-rc.6 ❓ 未知 metadata 缺失
dsh@0.1.0 ❓ 未知
dsh@0.2.0 ⚠️ 待验证 待实测(API 可能在变)
dsh@0.3.0+ ❓ 未知 尚未发布

💡 兼容矩阵每周末自动跑实测,欢迎 PR 修正

元数据

License
MIT
npm
dsh-provenance
Repo
git+https://github.com/Darren-Tang/dsh-provenance.git
Engines
{"node":">=22.19.0"}
Weekly DL
0
Monthly DL
0
dsh.bundle
{}