# npm v0.1.1 真实 Web consumer 烟测证据 ## 状态 - 真实 profile 精确安装:`PASS` - Web 加载与 Skill 可见性:`PASS` - 用户显式模型调用:`PASS` - 项目与 profile 控制文件不变:`PASS` 各状态独立维护。本结论只覆盖本仓库、下列固定身份和本次唯一只读调用,不代表其他 profile、项目、写入流程或生产治理。 ## 验证身份 - 证据日期:2026-08-20 - DeepSeek Harness:`@deepseek-ai/dsh` `0.1.0-rc.6` - 安装来源:npm 精确版本 `dsh-plugin-swift-cycle@0.1.1` - 发布 commit:`d44bee70c109bb1d772d26ee790d6de9aadce9cc` - 上游 Swift Cycle:`v1.2.0` / `af3c5ddafba516c304613ea69081118fc234add7` - 上游载荷 SHA-256:`e01de6fa081c12c7e481a219d3932e48a2e386f05202e7b8a6e51a0029fad686` - 验证仓库 HEAD:`b4fbdcc8b7e86ad3cb1e5350aa2ee2bf0b90457c` - 会话权限:`Read Only` 公开证据不记录用户名、本机绝对路径、profile 内容或凭据。验证允许 Harness 按正常流程使用既有模型配置和凭据,但验证人员未直接读取、记录或输出凭据。 ## 真实 profile 迁移与静态验证 真实 Web profile 原先安装 GitHub `v0.1.0` 固定 commit `c09326cb44ab8dbda67f82535fca4efe85c0444b`。迁移前确认 Web 已停止并备份五个非凭据控制文件;随后使用官方命令原地切换到 npm 精确版本: ```powershell dsh plugin --profile web add dsh-plugin-swift-cycle@0.1.1 ``` | 检查 | 状态 | 证据 | | --- | --- | --- | | 依赖身份 | PASS | 依赖声明与已安装包版本均为精确 `0.1.1` | | 依赖边界 | PASS | 总依赖保持 4;其他 3 项依赖未变化 | | 控制文件差分 | PASS | 仅 `package.json` 与 `pnpm-lock.yaml` 因来源切换变化;workspace 与两个 Cordis 文件不变 | | bundle 注册 | PASS | `swift-cycle` patch 恰好 1 项,Runtime 合成注册恰好 1 次 | | 调用策略 | PASS | `modelInvocable: false`;`userInvocable: true` | | 安装入口 | PASS | `index.js` SHA-256 `e945435bd40c9a4e899f3b3334bfcf40b2ebfc0cf67d3c0246c80e15f58855cd` | | 中文参考 | PASS | `references/zh-CN.md` SHA-256 `ddec383edfa8e419c0b098f6cf6ffc6f5a44c8a4a57084a0e22f222320fb1e0b` | | 上游身份 | PASS | adapter `0.1.1`、上游 commit 与载荷 SHA-256 均与发布证据一致 | ## Web 可见性与唯一模型调用 真实 Web 启动后返回 HTTP 200;`/` 候选中 `swift-cycle` 以“仅用户”身份恰好出现一次。验证在本仓库新建的 `Read Only` 会话中选择该 Skill,并仅提交一次治理基线请求。 | 检查 | 状态 | 证据 | | --- | --- | --- | | 调用次数 | PASS | 页面显示 1 轮;未发送第二条请求 | | 上下文注入 | PASS | `AGENTS.md`、Harness 系统提示和 `swift-cycle` 均成功注入 | | 模型响应 | PASS | 返回完整治理基线,正确识别文档权威、五项治理能力、Git 与源码/运行态边界 | | 工具边界 | PASS | 仅执行 Read、Glob、PowerShell/Git 只读检查和 SHA-256 计算 | | 禁止操作 | PASS | 未修改文件、未执行 Git 写操作、未安装依赖、未调用子代理 | | 独立警告 | WARNING | Hindsight 额外请求返回 `401 API key required`;未读取或输出凭据,且未阻断 Swift Cycle | ## 调用前后不变性 | 检查 | 调用前 | 调用后 | 状态 | | --- | --- | --- | --- | | HEAD | `b4fbdcc8b7e86ad3cb1e5350aa2ee2bf0b90457c` | 相同 | PASS | | Git 工作树 | clean | clean | PASS | | 跟踪文件 | 24 | 24 | PASS | | 跟踪文件聚合 SHA-256 | `e4bb3a0d30d3b6bbcec4d0226fb0a504f48e31ff8e5a88466f5e12d2703a23d8` | 相同 | PASS | | 项目文件 | 26 | 26 | PASS | | 项目文件聚合 SHA-256 | `6f874c2cfd215f478f664f337b804cee0988d00e35c1e4e99ad1782209856c45` | 相同 | PASS | 五个 profile 控制文件在 Web 启动、Skill 可见性检查与唯一模型调用前后保持以下 SHA-256: | 控制文件 | SHA-256 | | --- | --- | | `package.json` | `9ea667bc95104477a1aad9e95d2705449eda35dc2abb9bafbf61cee9b49c38c1` | | `pnpm-lock.yaml` | `3a85a100ca5db2813c82931c47a7cafb40f37452a1f3a566a2b5f063b85d27b6` | | `pnpm-workspace.yaml` | `a5daca923a1ebd20d174006090ee9d299a69a355c85a8eaa9766ddc52cb030da` | | `cordis.yml` | `c300dcf2ebc5f02062d6591268d29d3db6fe45e0cb138f5467276fe2ba06076e` | | `cordis.patch.yml` | `ef189a8c27db6d63930aa3046a3040482e952eafcb7487c644d508e8d461f027` | 验证结束后,本次启动的 Web 进程已停止,端口 3080 已释放;未发现残留 DSH 进程。临时五文件备份仅在迁移成功前保留,验证完成后已安全清理。 ## 结论与边界 npm `dsh-plugin-swift-cycle@0.1.1` 已在真实 `0.1.0-rc.6` Web profile 中完成精确安装、静态载荷验证、Skill 可见性验证和一次真实只读模型调用。npm `v0.1.1` 的真实 profile/consumer 状态由 `NOT_VERIFIED` 更新为 `PASS`。 该结论不证明其他 profile、其他项目类型、写入或提交能力、生产治理以及未来 Harness 或模型版本。Hindsight 401 继续作为独立环境集成问题,不改变本适配器结论。