dsh-build-hermeticity-proof
Доказательство герметичности сборки DSH
Офлайн-слой детерминированных доказательств для цепочек поставок DeepSeek Harness. Он проверяет, оставался ли явный доступ к сборке, основанный только на хэшах, в пределах объявленного закрытия файлов, окружения, сети, часов, случайности и выходных данных.
Он не выполняет сборку, не обеспечивает песочницу, не аутентифицирует квитанцию и не доказывает, что незаписанные доступы не могли произойти. Он также не доказывает воспроизводимость. Вердикт hermetic означает только то, что предоставленная квитанция внутренне полна и соответствует политике.
Дополнительная граница
dsh-reproducible-build-proofсравнивает независимо выполненные квитанции повторной сборки для побайтово идентичных указанных выходных данных.dsh-attestation-proofпроверяет подписи DSSE/in-toto, субъекты и пороговые значения подписантов.Этот плагин проверяет объявленное закрытие внешнего влияния одной записанной сборки: чтение/запись файлов, чтение окружения, сеть, часы и случайность.
Наблюдаемый незадекларированный доступ приводит к сбою. Отклонённая незадекларированная попытка сохраняется как доказательство сдерживания, но не нарушает закрытие. Наблюдаемый сетевой доступ всегда приводит к сбою в соответствии с политикой сети v1, разрешающей только запрет. Объявленные входные и выходные данные должны все присутствовать в квитанции; ревизия исходного кода, вызов, значение часов, случайное зерно и разрешённые значения окружения привязаны к хэшам.
Related MCP server: Spec Kit Acceptance Gate MCP
Установка
dsh plugin add github:dongsheng123132/dsh-build-hermeticity-proof#COMMITПакет предоставляет dsh_build_hermeticity_inspect и dsh_build_hermeticity_verify из одного ядра без головы. Независимый MCP stdio-сервер предоставляет build_hermeticity_inspect и build_hermeticity_verify. CLI принимает inspect или verify плюс явный путь к JSON.
См. examples/hermetic.json. Отчёты содержат только хэши, счётчики, логические значения, классификации и вердикты. Материалы, похожие на секреты, необработанные журналы и поля тела/содержимого отклоняются. Инструмент проверки DSH читает манифест, не являющийся символьной ссылкой, относительно рабочей области, записывает только в явный artifactDir относительно рабочей области, создаёт исключительно детерминированный контент-адресуемый вывод и проверяет его повторным чтением.
npm test
npm run check
npm run smoke:plugin
npm run smoke:mcp
python C:/Users/YOU/.codex/skills/.system/plugin-creator/scripts/validate_plugin.py .Требуется Node.js 22 или новее. Проверяющий не имеет зависимостей во время выполнения, не запускает процессы и не выполняет сетевых запросов.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- FlicenseNot gradedqualityAmaintenanceEnables querying and verifying signed receipts of static inspections of public agent skills via read-only tools such as search_receipts, get_receipt, and get_verification_material.1
- FlicenseNot gradedqualityDmaintenanceEnables spec-driven development acceptance gate with structured receipts, audit logs, and reviewer-ready evidence.
- AlicenseNot gradedqualityCmaintenanceEnables supply-chain integrity for MCP tools by locking tool-definition hashes after review and detecting added, removed, modified, or risky tool definitions.MIT
- AlicenseBqualityBmaintenancePrivacy-first, tamper-evident receipts for MCP tool calls. It hashes and signs arguments/results so you can verify what ran, when, without storing raw payloads.2MIT
Related MCP Connectors
Static MCP manifest and tool-policy security preflight with signed input-redacted receipts
Stamp content with permanent, verifiable provenance. Hash locally, verify free forever.
Hand off AI work with a signed Verification Receipt — an independent verifier proves it runs.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/dongsheng123132/dsh-build-hermeticity-proof'
If you have feedback or need assistance with the MCP directory API, please join our Discord server