# OpenWorkProof|DeepSeek Harness 可验证执行插件 为 DeepSeek Harness 的代码变更增加事前授权、执行证据、独立复核与人工验收。 [English](README.md) · [Core 协议](https://github.com/dengyier/OpenWorkProof) ## 当前状态 这是通过 DeepSeek Harness 官方约定的 GitHub Topic `dsh-plugin` 被发现的社区插件,由 OpenWorkProof 社区独立维护,不属于 DeepSeek 官方产品,也不代表官方背书。 ```text 插件: 0.1.0 DeepSeek Harness: 精确锁定 0.1.1-rc.2 OpenWorkProof Core: 1.4.0 公开发行版 customer_adoption: not_evidenced deepseek_endorsement: not_evidenced ``` 当前精确验证的协议依赖是 OpenWorkProof Core `1.4.0`。发布证据只证明下述打包集成行为, 不证明生产使用、客户采用或 DeepSeek 官方背书。 本地预检会把精确插件 tarball 和 OpenWorkProof wheel 安装到全新环境,驱动真实 Harness 工具调用、外部 Verifier、宿主重启、组合交付离线复核和篡改拒绝,并生成绑定两个产物与 仓库 revision 的清单。这不等于外部复现、生产使用、客户采用或 DeepSeek 官方背书。 ## 为什么需要它 Agent 说“代码改完了”,客户仍需要回答:谁授权、允许改哪些路径、用了哪些工具、补丁与 测试是否属于同一次执行、独立验证者究竟检查了什么,以及谁最终接受或拒绝交付。 OpenWorkProof 不让 Agent 更聪明,而是让 Agent 声称完成的工作可以被独立复核。 ## 两种模式 ### 未配置,再进入 Audit 安装后的 bundle 默认关闭,不产生证据;该状态必须视为 `NOT_CONFIGURED`。只有操作者显式 启用插件并提供私有 case 目录后,Audit 才是默认运行模式。Audit 观察 Harness 工具链并由 Python bridge 签署 `ObservationRecord`,不阻断原生工具,也绝不会把没有事前授权的动作 事后升级为 `ActionReceipt`。 ### Enforce Enforce 必须显式启用。它阻断已知原生修改面 `write`、`edit`、`bash`、`pwsh`、 `str_replace_editor`、`cordis_define`、`cordis_run`、`cordis_stop` 和 `cordis_undefine`,只提供两个有后果的 OWP 工具: - `owp_apply_patch`:执行一次已授权、路径受限的补丁; - `owp_run_tests`:通过外部 Verifier 边界运行冻结测试 profile。 异步授权之后还有单调最终 guard。令牌缺失、过期、错配或重放都会 fail closed。 ## 安装 ### npm 包 公开包已发布至 [npm](https://www.npmjs.com/package/@openworkproof/dsh-plugin/v/0.1.0),可安装精确版本: ```bash dsh plugin --profile owp-preview add @openworkproof/dsh-plugin@0.1.0 dsh --profile owp-preview --dump-config ``` ### GitHub 源码 也可以直接安装带版本标签的源码: ```bash dsh plugin --profile owp-preview add \ github:dengyier/openworkproof-dsh-plugin#v0.1.0 ``` 这种方式会通过包内 `prepare` 脚本编译 TypeScript。pnpm 10 及以上版本可能要求在 profile 中为 `@openworkproof/dsh-plugin` 显式配置 `allowBuilds`;若组织策略不允许,应优先使用已 预编译的 npm 包。 ### 本地发布 tarball 若要在安装前复现或检查发布包: ```bash pnpm install --frozen-lockfile pnpm test pnpm typecheck pnpm build pnpm pack --pack-destination dist dsh plugin --profile owp-preview add \ /absolute/path/openworkproof-dsh-plugin-0.1.0.tgz dsh --profile owp-preview --dump-config ``` 安装后的 bundle 默认关闭(`NOT_CONFIGURED`)。对已经准备好的私有 case 目录显式启用 Enforce: ```bash export OWP_CASE_DIRECTORY=/absolute/path/to/private-case dsh --profile owp-preview \ --patch "$DSH_HOME/profiles/owp-preview/node_modules/@openworkproof/dsh-plugin/profiles/owp-verified.patch.yml" ``` case 目录不得包含 Manager、Verifier 或 Acceptor 私钥。通用 case 初始化、独立 Verifier 服务和外部 Acceptor 流程仍由 V0.1 集成方准备。 ## 五分钟发布物预检 ```bash OWP_CORE_ROOT=/absolute/path/to/OpenWorkProof-at-v1.4.0 \ node scripts/live-preflight.mjs \ dist/openworkproof-dsh-plugin-0.1.0.tgz \ /absolute/path/openworkproof-1.4.0-py3-none-any.whl \ dist/preflight-manifest.json ``` 脚本把两个打包产物安装进临时全新环境,检查实际 profile,跨进程重启驱动真实 Harness 动作与外部 Verifier,在第二个进程验证组合交付并拒绝篡改,最后写入绑定 revision 的 清单。`OWP_CORE_ROOT` 必须指向提供 live fixture 与隔离 `.venv` 的精确 Core 源码 checkout, 脚本不会猜测本机 worktree。退出时删除临时 profile;不会发布包,也不访问远端服务。 ## 用户命令 case 打开后提供: ```text /owp-status /owp-evidence /owp-verify /owp-export ``` `/owp-verify` 不接受自由填写的“成功声明”,只会把已经完成因果关联的 `owp_apply_patch` 精确回执交给 Core bridge,独立回读仓库、变更文件、冻结测试与因果 账本。`UNKNOWN` 和 `REFUTED` 都保持非成功状态,不会因为生成了一个结果文件就被升级为 `VERIFIED`。 `/owp-export` 导出可完成离线回放的 customer-private 证据包。请在另一个进程中复核: ```bash owp dsh-delivery-verify /absolute/path/to/export ``` ```text VERIFIED != ACCEPTED != PAID/SETTLED/LEGAL AUDIT/ADOPTION ``` Agent 没有验收签名入口。Manager 和 Acceptor 私钥始终留在 Harness 之外。 ## 数据、进程与网络 插件启动本地 `owp dsh-bridge --stdio`,交换闭合 JSONL 消息,观察已声明的工具元数据与 持久事件标识,并可能把签名 ObservationRecord 写入 case evidence root。一次性授权令牌 只存在内存中。 插件不采集隐藏推理、全量环境变量或冻结 case 之外的文件,不托管资金、不执行付款、 不替人验收。DeepSeek Harness 和其他插件可能有各自的网络与遥测行为,需要分别审阅。 ## 卸载与证据保留 ```bash dsh plugin --profile owp-preview remove @openworkproof/dsh-plugin ``` 卸载 profile 依赖不会删除 ledger、evidence root、session 事件、导出包或公钥。删除前应先 按组织策略归档并验证需要保留的交付证据。 ## 兼容性与限制 - 本项目是社区插件,不是 DeepSeek 官方发行物; - 精确验证版本为 DeepSeek Harness `0.1.1-rc.2`; - V0.1 只支持单仓库、串行 `owp_apply_patch` / `owp_run_tests`; - Audit 不能证明工具管线之外的副作用; - 不同密钥不自动证明组织独立; - Codex、ChatGPT、Claude Code 是未来适配目标,不是当前支持; - 本地夹具不是任意仓库零配置生产初始化器。 安全边界见 [SECURITY.md](SECURITY.md),完整协议见 Core [集成文档](https://github.com/dengyier/OpenWorkProof/blob/main/docs/integrations/deepseek-harness.md)。 ## 许可证 Apache-2.0,见 [LICENSE](LICENSE)。