DeepSeek Harness 的确定性发布风险检查和质量门
XiaoSong1223/dsh-release-guardian · 技能
DeepSeek Harness 的确定性发布风险检查和质量门。
★ 0GitHub 星标
0分支
2026-08-16最近更新
JavaScript开发语言
MIT许可证
项目简介
面向 Git 变更的本地、确定性发布风险检查器。它读取变更文件与新增代码,识别凭据泄露、危险 CI 配置、发布配置变更和高风险执行方式,并发现项目已有的测试、类型检查与构建命令。
四种入口共享同一套扫描核心、规则、报告 schema 和执行授权边界。组件关系见架构文档。 安全边界
执行项目检查是独立且必须明确授权的操作: CLI 只有在传入 --run-checks 后才会执行;交互模式会展示精确命令并确认,非交互模式还需要 --yes。 DSH 工具只有在 action: "run" 且携带上一次发现结果中的精确命令 ID 时才会执行。 已批准的命令不在沙箱中运行,拥有当前用户在目标仓库中的权限。 离线、禁止 restore、只读依赖等参数,以及缩减后的环境变量,都只是尽力而为的防护,不是网络或文件系统安全边界。 只有完整的 worktree 扫描(包含未跟踪文件)可以进入执行阶段;源文件或配置变化会使旧授权失效。 .release-guardian.yml 中的自定义 argv 只会加入待展示计划,配置本身永远不等于执行授权。
安装命令
dsh plugin --profile web add github:XiaoSong1223/dsh-release-guardian