← dshlib 图书馆 · 收录与验证标准 · 能力与边界

规范实现对照:did:cha2a v1.0.2 → dshlib 运行实现

本页把 CHA2A 规范(did:cha2a,v1.0.2)的每一条关键条款,对照到 dshlib 商店的真实运行实现——每个实现都给出可下钻的真实数据。证明这份规范不是纸面草案,而是被实际跑通的。

规范:did-method-cha2a.md v1.0.2(Apache-2.0)· 运行实现:compliancehub.cn registry + dshlib 商店 · 对照日期:2026-09-07 · 所有数据链接实时可查、可独立复核
610商店收录资产
620registry 全有可复验锚
379+59完整性/运行级凭证(唯一包口径)
57运行级实测(补充)

规范条款 → 实现 → 可下钻数据

规范条款(v1.0.2)dshlib 实现可下钻的真实数据
§3.2 资源类型与 contentIdentity(内容指纹)npm 源 = npm tarball sha512;git 源 = commit 锚(repo+commit,clone 复现)catalog.json(content_anchor)· trust/query?did=(contentIdentity/contentAnchor)· 620/620 全覆盖
§4.6 认证等级 L0-L4catalog 全量带 cert_level(registry 真源派生)L0 83 / L1 12 / L2 483 / L3 32 · 报告页「认证等级」行
§4.6 verificationStatus(self-declared / registry-confirmed)trust/query 实时派生(有凭证 → registry-confirmed)610 全带:registry-confirmed 379 / self-declared 231 · catalog + 报告页
§4.6 verifiedBy(谁/什么方法/何时验)L3 背书结构化记录(method=issuance-review)29 个包带 verifiedBy · catalog verifiedBy 字段
§4.7 Evidence credential(凭证摘要 + evidenceRef)content-integrity 379 包 + test-result 59 包(唯一 subject 口径,438 条)/api/v1/evidence/query?did= · evidence 代管区 /evidence/dshlib/<pkg>/test-result.json
§4.7 Content integrity 验证verify_evidence(sha512 真实验证)content-integrity 覆盖 379 包 · verification-records 708 条执行史
§4.6 处置 / 收录闸门收录结构契约闸门 + 下架/纠错留痕scan/submission-gate.json(209 收录拒绝)· delisted.html 拒收与处置记录
运行级实测(生态补充维度)真实 DSH 环境 install-tested(test-result 凭证,超出 L0-L4 的加分信号)57 包 · 每包报告页「运行级实测」行 + 独立 test-result.json · 覆盖 L3 npm 全 + 下载 ≥1k 51/52
L0-L4 认证 = 规范定义的证据等级(完整性→来源→发行→生态);运行级实测(install-tested)= 独立于认证等级的真机运行信号,两者分别展示。验证保证"装的是发布的"(可验证事实),不是安全审查;认证不覆盖依赖树安全,依赖漏洞由 OSV 版本级复核单独标注。

怎么独立复核(机器可对账)

对照基于公开可查数据,随时可刷新复核 · 规范原文:cha2a-registry/did-method-cha2a.md(v1.0.2)