dshlib 收录与验证标准

图书馆收录什么、怎么验证、认证等级如何判定——全部公开,接受社区监督与复核。

定位:社区实验项目,非官方。我们做的是"内容完整性 + 结构验证"(可验证的事实),不是"安全审查"(需要人工判断威胁)。

一、收录标准(什么能上架)

条件说明
1. DSH 插件/技能npm 包或 GitHub 仓库,含 dsh.bundle / dsh.profile 声明,或 cordis.patch.yml
2. 来源可溯npm 包名或 GitHub owner/repo 可解析
3. 内容指纹可验npm:dist.integrity(sha512 官方哈希);git:结构验证 + 内容指纹
4. 非恶意声明作者提交时确认非恶意;发现恶意(投毒/窃密/外传)立即下架

二、验证方法(透明公开)

npm 来源

git 来源

工具:verify_evidence.py(深度验证)、batch_l1.py(L1 批量)、process_queue.py(提交队列)——脚本与规则开源。

三、认证等级判定(CHA2A)

徽章等级判定依据谁来做
L0L0 未认证无声明(默认)
L1L1 完整性内容指纹(npm integrity / contentIdentity)自动
L2L2 来源L1 + 作者署名自动(npm metadata)
L3L3 发行L2 + 发行方/验证方背书(真实验证证据)dshlib 验证
L4L4 生态L3 + ≥2 独立验证方(邀请制交叉验证)多验证方
递进不跳级:L4 必须在 L3 基础上达成(多验证方是叠加独立验证,不替代 L2/L3)。等级以 cha2a registry 实际判定为准,catalog 展示自动同步(一致性校验)。

四、边界声明

五、监督与申诉

六、数据来源