dsh-tool-surface-proof
dsh-tool-surface-proof
Контентно-адресуемое доказательство того, что фактически записанная видимая модели поверхность инструментов одного развёртывания DeepSeek Harness по-прежнему соответствует утверждённому локу во всех областях действия агента, режимах разрешений и режимах представления.
DeepSeek Harness уже генерирует официальный каталог схем инструментов по умолчанию, загружая поставляемые плагины инструментов. dsh-mcp-lens уже сжимает большие каталоги MCP и предлагает проверки бюджетов схем. Этот плагин не делает ни того, ни другого. Он проверяет специфичные для развёртывания, явно записанные оболочки: например, продолжают ли поверхность owner/native и поверхность reader/native предоставлять ровно утверждённые идентичности и схемы инструментов после обновления.
Контракт доказательства
Схема версии 1 привязывает точную ревизию развёртывания, время оценки, политику свежести и одну утверждённую поверхность на каждый surfaceId. Каждая поверхность объявляет agentScope, permissionMode, presentationMode и упорядоченные локи {nameHash, schemaHash, position}. Каждое наблюдение фиксирует те же публичные измерения плюс захваченные отдельным доверенным регистратором объекты инструментов, видимые модели.
Верификатор обнаруживает отсутствующие или неожиданные поверхности, несоответствие области/разрешения/представления, добавленные или удалённые инструменты, изменения схем, опциональный дрейф порядка, устаревшие/будущие наблюдения, дублирующиеся идентичности и несоответствие ревизии. Отчёты содержат только SHA-256 идентичности, счётчики и категории дрейфа. Они никогда не возвращают имена инструментов, описания, схемы или сырое бизнес-содержимое.
Этот плагин не фиксирует живое состояние рантайма, не предоставляет и не запрещает разрешения, не выполняет команды, не подключается к MCP-серверам и не доказывает, что регистратор был честен. Используйте доверенный регистратор, специфичный для развёртывания, чтобы создать оболочку наблюдения, и проверьте лок перед утверждением.
CLI
dsh-tool-surface-proof inspect --manifest surface.json
dsh-tool-surface-proof verify --workspace-root . --manifest surface.json --artifact-dir artifactsПроверка читает один обычный файл с путём, относительным к рабочему пространству, отклоняет симлинки и попытки обхода каталогов, не выполняет сетевых запросов и не запускает подпроцессы и записывает только один контентно-адресуемый JSON-отчёт внутри явно указанного каталога артефактов с эксклюзивным созданием и проверкой обратного чтения.
DSH и MCP
Комплект DSH предоставляет dsh_tool_surface_inspect и dsh_tool_surface_verify. Независимый stdio MCP-сервер предоставляет встроенные эквиваленты, не требующие файловой системы. Оба вызывают одно и то же ядро без интерфейсов.
npm test
npm run check
npm run smoke:plugin
npm run smoke:mcp
python C:/Users/ZhuanZ/.codex/skills/.system/plugin-creator/scripts/validate_plugin.py .Лицензия MIT. См. SECURITY.md.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
Monitor MCP servers, API contracts and AI outputs for schema drift. Alerts on breaking changes.
Static MCP manifest and tool-policy security preflight with signed input-redacted receipts
Independent static verification for exact immutable public GitHub commits.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/dongsheng123132/dsh-tool-surface-proof'
If you have feedback or need assistance with the MCP directory API, please join our Discord server