把可验证报告引擎搬上 ECS 之后,最先要回答的不是性能,而是「封存出来的东西放哪、怎么活下来」。dsh-research-report 会把每份报告封成 <reportRoot>/<slug(topic)>/<YYYYMMDD-HHmmss>/,连同 report.md、manifest.json、verification.jsonl、disconfirmation.jsonl 一起长期留存——这些不是缓存,是交付物。下面三个取舍,正是围绕「放哪」展开的。安全扫描口径为「🔵 含敏感能力,尚无人工评估」,能力与风险要分开看。
取舍一 · 独立云盘 vs 工作区相对目录
默认 reportRoot 是 research-reports,相对路径按 harness 工作目录解析,报告和工作区绑在一起。单机随手跑,这样最省事;但报告只要要长期留档、要交付、要能事后重算哈希,就不该继续挂在工作区里。
倾向独立云盘:把 <ledgerRoot> 与 <reportRoot> 都指到 ESSD 数据盘(例如 /data):
好处有两个:工作区可以随便重建、重装、换目录,封存物不受牵连;备份边界清晰,给数据盘配自动快照策略就覆盖了。但云盘不是免死金牌——封存会拦下判定漂移、绑定证据被篡改或缺失、日志序列化失败这三类问题,没有可调开关;快照救的是误删和磁盘损坏,救不了「证据本身对不上」。
取舍二 · 单工作区相对路径 vs 多工作区绝对根目录
ledgerRoot / reportRoot 在挂载时按 harness 工作目录解析,这是默认行为,也是最容易被忽视的边界:多工作区部署必须为每个 profile 配绝对根目录,否则换个工作目录就「找不到账本」。
阿里云上的现实是,一台 ECS 常同时跑多个 profile、多个业务目录。此时:
- 每个 profile 单独配绝对路径,绝不用默认相对值;
- 目录权限按运行账号划分——
root跑和普通账号跑会看到完全不同的「工作区」,账本自然对不上; - 若还要多 workspace 出网,仍走 NAT 网关或弹性公网 IP,安全组出方向别漏。
一句话:相对路径省事,绝对路径省心;当交付物要求「别人能重算哈希」,省心优先。
取舍三 · 前台同步组装 vs 后台组装加周期门禁
报告组装可以前台同步做完,也可以走 ctx.jobs 后台跑。规模一大,前台同步就会把会话堵在等哈希上。
工程化的做法:用 background: true 经 ctx.jobs 返回 { kind: 'background', jobId },把组装挪到后台;封存之后,再用确定性的 verifySealedReport 兜底(零网络、零模型)重算封存哈希与审计哈希,把机器检查写进 verifier-note.md。在 ECS 上把它挂进周期性任务最划算:
dsh-research-verify 是独立命令行(打包为 lib/cli.js,零 @deepseek-ai 导入),不挂载插件也能审计一个封存目录;加 --seal <sha256> 拿期望封存哈希比对,--format sarif 输出 SARIF 2.1.0。任一执行到的检查失败即非零退出,正好当交付前门禁。注意默认 profile 只挂 search、没有 fetch 提供方,URL 抓取会大声失败(WEB_UNAVAILABLE / WEB_PROVIDER_UNAVAILABLE),后台任务同样依赖出网与 fetch 提供方。
三个会咬人的边界要提前知道:
- 字节级,不是语义级。 内置检查只逐字定位数字和引文片段;没有可核对字面量的转述式主张会验成
unverified,真实主张若数字缺失、标签却以不同值出现,会读成contradicted。 - 会话事件是自适应的。 插件声明了
research-report/*会话事件,但宿主不认识这些类型时追加不生效;账本日志才是永久的事实来源,会话镜像只是增强。 - 负知识会咬人。 被推翻的主张按内容哈希记住,同样文本在证据未变时再次上报会被强制打回
disproven,证据变了才重新核验;会话锚定证据则永远核验为unverified,需要人工对照会话日志。
想横向对照同类插件的中文清单,见 DeepSeek Harness Hub 插件清单。
总结
封存目录放独立云盘、根目录配绝对路径、组装与校验放后台并挂周期性门禁——这三条合起来,才是「报告封得住、也验得回」;想对照同类插件的中文清单与安装形态见 DeepSeek Harness Hub 插件清单。
适合与不适合
适合:需要长期留档、需要别人能重算哈希的交付场景;已在 ECS 上有独立数据盘和快照策略的团队;愿意把封存与只读校验做成周期任务的运维型使用者。不适合:只想在本地随手出一份 Markdown 的人;想自动联网深度检索的人(gather 只跑一轮,也不替你组装);拿它当通用知识库或向量检索用的人(没有嵌入、没有语义相似度)。
标签:dsh-research-report、DeepSeek Harness、阿里云、最佳实践、报告封存
本文由 DeepSeek Harness Hub 自动整理,数据来源于插件详情页。