dsh-build-hermeticity-proof
DSH-Build-Hermetizitätsnachweis
Eine offline, deterministische Beweisebene für DeepSeek-Harness-Lieferketten. Sie prüft, ob eine explizite, nur-Hash-Build-Zugriffsquittung innerhalb ihrer deklarierten Datei-, Umgebungs-, Netzwerk-, Uhr-, Zufalls- und Ausgabeabschließung geblieben ist.
Es führt keinen Build aus, erzwingt keine Sandbox, authentifiziert die Quittung nicht und beweist nicht, dass nicht aufgezeichnete Zugriffe nicht auftreten konnten. Es beweist auch keine Reproduzierbarkeit. Ein hermetic-Urteil bedeutet nur, dass die gelieferte Quittung intern vollständig und richtlinienkonform ist.
Komplementäre Abgrenzung
dsh-reproducible-build-proofvergleicht unabhängig durchgeführte Rebuild-Quittungen auf byte-identische spezifizierte Ausgaben.dsh-attestation-proofverifiziert DSSE/in-toto-Signaturen, Subjekte und Schwellenwerte der Unterzeichner.Dieses Plugin prüft die deklarierte Abschlussgrenze externer Einflüsse eines aufgezeichneten Builds: Datei-Lese-/Schreibzugriffe, Umgebungslesezugriffe, Netzwerk, Uhr und Zufall.
Beobachteter nicht deklarierter Zugriff schlägt fehl. Ein verweigerter nicht deklarierter Versuch wird als Eindämmungsnachweis aufbewahrt, verletzt jedoch nicht den Abschluss. Beobachteter Netzwerkzugriff schlägt unter der v1-Nur-Verweigern-Netzwerkrichtlinie immer fehl. Deklarierte Eingaben und Ausgaben müssen alle in der Quittung erscheinen; die Quellrevision, der Aufruf, der Uhrwert, der Zufallsseed und die zulässigen Umgebungswerte sind hash-gebunden.
Related MCP server: Spec Kit Acceptance Gate MCP
Installation
dsh plugin add github:dongsheng123132/dsh-build-hermeticity-proof#COMMITDas Bundle stellt dsh_build_hermeticity_inspect und dsh_build_hermeticity_verify aus einem headless-Kern bereit. Der unabhängige MCP-stdio-Server stellt build_hermeticity_inspect und build_hermeticity_verify bereit. Die CLI akzeptiert inspect oder verify sowie einen expliziten JSON-Pfad.
Siehe examples/hermetic.json. Berichte enthalten nur Hashes, Zählwerte, boolesche Werte, Klassifikationen und Urteile. Geheimnisartiges Material, Rohprotokolle und Body-/Inhaltsfelder werden abgelehnt. Das DSH-Verify-Tool liest ein arbeitsbereichsrelatives Manifest ohne Symlinks, schreibt nur in ein explizites arbeitsbereichsrelatives artifactDir, erstellt ausschließlich deterministische inhaltsadressierte Ausgaben und verifiziert sie durch Rücklesen.
npm test
npm run check
npm run smoke:plugin
npm run smoke:mcp
python C:/Users/YOU/.codex/skills/.system/plugin-creator/scripts/validate_plugin.py .Node.js 22 oder neuer ist erforderlich. Der Verifizierer hat keine Laufzeitabhängigkeit, startet keinen Prozess und stellt keine Netzwerkanfrage.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- FlicenseNot gradedqualityAmaintenanceEnables querying and verifying signed receipts of static inspections of public agent skills via read-only tools such as search_receipts, get_receipt, and get_verification_material.1
- FlicenseNot gradedqualityDmaintenanceEnables spec-driven development acceptance gate with structured receipts, audit logs, and reviewer-ready evidence.
- AlicenseNot gradedqualityCmaintenanceEnables supply-chain integrity for MCP tools by locking tool-definition hashes after review and detecting added, removed, modified, or risky tool definitions.MIT
- AlicenseBqualityBmaintenancePrivacy-first, tamper-evident receipts for MCP tool calls. It hashes and signs arguments/results so you can verify what ran, when, without storing raw payloads.2MIT
Related MCP Connectors
Static MCP manifest and tool-policy security preflight with signed input-redacted receipts
Stamp content with permanent, verifiable provenance. Hash locally, verify free forever.
Hand off AI work with a signed Verification Receipt — an independent verifier proves it runs.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/dongsheng123132/dsh-build-hermeticity-proof'
If you have feedback or need assistance with the MCP directory API, please join our Discord server