用 DSH_Creative_Workshop 給 DeepSeek Harness 補上插件發現與評估工坊

前言

DeepSeek Harness(DSH)把模型適配器、工具、會話、Agent Loop、Host 和 Client 都做成插件,官方口號是「一切皆插件」。外部插件的分發路徑也已經收攏到 profile bundle:dsh plugin 把參數轉發給 pnpm,再根據包裏的 dsh.bundle.patch 維護有序 bundle 層。Web 端目前能看到只讀的 Loader 清單和少量插件配置,但沒有市場目錄、社區評價、依賴可視化,也沒有通用安裝 API。

官方發現入口只是 GitHub 的 dsh-plugin topic。倉庫 README 在 2026-08-14 的調研裏寫到,當時 GitHub 返回 417 個候選倉庫,裏面混着真正的 bundle、普通 Cordis 包、Skill、MCP、awesome 列表,以及已經失效的舊協議。topic 能搜到倉庫,並不等於能裝、能兼容、能回滾。

DSH_Creative_Workshop 要補的就是這一層。它受 Steam 創意工坊的交互方式啓發,在 DSH 運行時之外做目錄、結構驗證、圖譜檢索、合集和安裝規劃。瀏覽器工坊、獨立賬號頁和管理控制檯已經部署。下面按社區目錄頁、GitHub README、CHANGELOG.mddocs/11-implementation.md 覈對後說明:它是什麼、現在能做什麼、怎麼用。

這是什麼

DSH_Creative_Workshop 是一款社區開源項目,由 OBdangshang07 維護,倉庫在 OBdangshang07/DSH_Creative_Workshop,許可證爲 MIT,主要語言是 TypeScript。社區目錄把它歸在「工具與能力」。截至 2026-08-17,GitHub 顯示 59 星。當前正式版本是 v1.1.4(2026-08-15),發佈主題是「媒體可靠性與目錄質量」。

它的定位不是給現有插件列表換一層皮膚,也不是新的 DSH runtime。README 把它寫成獨立的 Marketplace Control Plane:負責目錄、標準化、證據、社區、圖檢索和安裝編排;本機運行事實仍以 DSH Loader、profile manifest、lockfile 和 patch 爲準。倉庫明確寫了幾條邊界:

  • 不 fork 或替換 Cordis Loader
  • 不重新定義 DSH 插件格式,也不恢復上游已刪除的 .dsh-plugin repository 協議
  • 雲端網站不直接讀寫 $DSH_HOME,也不在服務器上執行第三方 Bundle 代碼
  • 不把 GitHub star、下載量或一次靜態掃描包裝成「安全認證」

項目聲明與 DeepSeek 官方無隸屬或背書關係。「STEAM 創意工坊」只描述交互範式,不使用 Valve / Steam 的商標或頁面設計。收錄它的 DeepSeek Harness 插件庫 也是獨立社區站點,和 DeepSeek / 幻方沒有官方從屬關係。

核心功能

v1.1.4 已經把規劃裏的高價值閉環落成 TypeScript monorepo:瀏覽器商店、Marketplace API、本機 Companion、獨立登錄頁和管理控制檯。生產數據用 Node.js 內置 SQLite(WAL)保存用戶、Session、目錄、審覈、社區關係和審計日誌。

瀏覽器工坊與分面檢索

商店首頁的卡片只渲染經過結構驗證、並且管理員審覈通過的 Bundle。卡片進入可刷新、可分享的站內詳情 /plugin/?id=...,頁面給出標準字段、固定 Commit 證據、聲明依賴、動態社區數據,GitHub 是明確的外部按鈕,而不是詳情頁本身。

公開目錄支持名稱、描述、包名搜索,以及 kind、surface、topic、author、language、license 分面、排序和分頁。v1.1.4 還把插件封面改成工坊同源輸出:遠端 GitHub 圖失效、限流或類型不對時,卡片仍顯示可識別的確定性 SVG 封面;項目媒體只允許固定到已驗證倉庫和 Commit 的 GitHub Social Preview 或圖片文件,並做 MIME、大小、超時和重定向檢查。詳情頁可以看相關插件建議,用戶也可以反饋媒體問題。

發現、結構驗證與信任邊界

GitHub dsh-plugin topic 只是候選發現源,topic 本身不構成收錄資格。同步會交叉覆蓋最近更新和高 Star 倉庫;未配置專用 Token 時按核心 API 餘額分批,匿名模式每批最多 15 個倉庫,延後或失敗的倉庫可以從原任務繼續,不會重複覆蓋公開目錄。

驗證鏈路是固定的:鎖定倉庫 Commit,掃描 monorepo 裏的 package.json,檢查 dsh.bundle.patch、Cordis entry 結構和 DSH / Cordis 依賴證據。抓取器會排除 private 包、scripts / templates 路徑,並對同倉庫重複 packageName 去重。新 revision 默認等待人工審覈,通過後才進入公開目錄。登錄用戶還可以提交自己的 GitHub 倉庫,由管理端接受或拒絕。

這一層叫結構驗證,不是安全審計,更不是 DeepSeek 官方認證。工坊頁面也寫了「結構驗證通過 · 未經安全審計」。評價綁定當前公開 Revision,同一用戶對同一 Revision 只保留一條最新評價,不會把舊版本的體驗混進新版本。

合集、討論與賬號關係

登錄後可以管理真實的收藏、訂閱、合集、Revision 綁定評價和設備 Session。訂閱是賬號關係,不冒充本機已經安裝。合集默認私有,只有用戶明確公開、且未被管理員隱藏時才進入合集廣場;別人可以複製公開合集。遊客可讀討論、回覆、公開合集、全站評價和更新動態;登錄用戶可發帖、回覆、舉報。討論正文按純文本輸出。

首頁在線人數定義爲過去 90 秒內有前臺活動的瀏覽器:同一 Cookie 的多標籤頁只計一次,自動化客戶端不計入。原始標識只放在進程內存裏,SQLite 只留五分鐘聚合桶給管理端看 24 小時峯值。

獨立 /login/ 提供登錄、註冊、密碼規則提示和安全站內回跳。用戶可以改賬號名、保存常用檢索、控制通知類別並關注討論。改名後歷史社區內容顯示當前賬號名,原始署名仍保留用於審計。

本機 Companion:先出計劃,再停在 dry-run

Companion 默認監聽 127.0.0.1:4101,負責探測本機環境、生成安裝計劃,並執行可審計操作。當前實現把執行模式永久標成 dry-run:回執明確 rollbackAvailable: false,因爲沒有對本機 DSH profile 做寫入。規劃文檔裏的預檢、鎖定、真實 dsh plugin 適配器和回滾,還沒有當成已完成功能對外宣稱。

安全邊界寫在 docs/11-implementation.md 裏,比較硬:

  • 拒絕非 loopback host,Origin 使用顯式 allowlist
  • 所有變更要求本機 Bearer token
  • 只接受 pluginVersionId、profile、plan id 和確認 token 等結構化字段
  • 顯式拒絕 argvcommandscriptpath
  • 環境探測只跑代碼內固定的 dsh --versioncorepack pnpm --version
  • Plan 會固定 catalog revision、profile digest、package spec、source commit 和 artifact digest
  • 確認 token 使用一次後失效

也就是說,現在能審閱「如果安裝會發生什麼」,還不能讓網站或 Companion 直接改你的 profile。

管理控制檯

獨立 /admin/ 提供總覽、在線峯值、插件 revision 審覈、更新日誌採集 / 編輯、異步 GitHub 同步、用戶和 Session 管理、社區治理、媒體健康、倉庫補錄審覈和審計日誌。管理員動作會記請求上下文。Marketplace API 默認在 127.0.0.1:4100

安裝與啓用

社區目錄頁給出的安裝命令如下,在 DeepSeek Harness 終端裏運行:

dsh plugin add github:OBdangshang07/DSH_Creative_Workshop

如需可復現安裝,把 commit 換成倉庫裏的真實提交哈希:

dsh plugin add github:OBdangshang07/DSH_Creative_Workshop#commit

目錄頁同時提示:插件以當前 dsh 進程的權限運行,安裝時可能執行代碼。安裝前應檢查源代碼倉庫和許可證。

需要把這條命令和項目自身的形態分開看。倉庫根目錄的 package.json 沒有 dsh.bundle.patch,按 DSH 官方語義,未聲明 bundle 的包裝進 profile 後只是普通依賴,不會自動掛成 Cordis 層。項目自己也把定位寫成運行時之外的控制平面,而不是側欄裏的 Web UI 插件。更貼切的使用方式是打開已經部署的瀏覽器工坊,或按倉庫腳本在本機啓動 API 與 Companion。

當前部署配置和線上頁面指向 https://xxnmkk.xyz/,獨立賬號頁在 /login/,管理控制檯在 /admin/。本機腳本在根 package.json 裏:

pnpm start:api
pnpm start:companion
pnpm preview:web

engines 要求 Node.js ^22.19.0 || >=24.0.0,包管理器鎖定爲 pnpm 11。規劃基線對照的是上游 deepseek-ai/deepseek-harness 在 2026-08-14 的 0.1.0-rc.5(Developer Preview,不承諾兼容性),後續升級需要按提交重新驗證。

典型用法

下面這些路徑來自 README 和實現說明,可以在已部署工坊裏直接走一遍。

  1. 瀏覽已審覈目錄。 打開工坊首頁,卡片對應結構驗證通過且已審覈的 Bundle。可以用名稱、描述、包名搜索,再按類型、運行平面、主題、作者、語言、許可證篩選。
  2. 打開插件詳情。 進入 /plugin/?id=...,覈對本頁給出的固定 Commit、聲明依賴、社區統計和 GitHub 外鏈。封面和項目媒體由工坊同源提供;需要看截圖時走已驗證的項目媒體,而不是直接拉 GitHub 原圖。
  3. 登錄後建立賬號關係。/login/ 註冊或登錄。收藏、訂閱、合集、評價都只能指向當前公開插件。評價寫的是「這個 Revision 在我這邊好不好用」,不是插件名下的永久星級。合集要公開纔會出現在廣場。
  4. 看社區信號,而不是把它當成安裝結果。 討論、全站評價和活動流可以讀;訂閱某插件後,新 revision 過審會收到通知。這些都不等於本機已經裝上。
  5. 需要安裝規劃時走 Companion。 用本機 Companion 探測環境、生成計劃並做 dry-run。當前回執不會改 profile,也沒有真實回滾。規劃中的一鍵安裝事務(預檢 → 確認 → 應用 → 驗證 → 提交 / 回滾)仍是目標模型,不是 v1.1.4 的已交付執行器。
  6. 作者補錄倉庫。 登錄後可以提交 GitHub 倉庫,管理端按結構驗證和人工審覈決定是否進入公開目錄。更新日誌按插件結構化聲明、GitHub Release、倉庫 CHANGELOG、Commit 摘要的順序採集;沒有可信內容時會明確顯示「作者未提供更新日誌」。

倉庫還提供工坊擴展元數據的 JSON Schema(spec/workshop-manifest.schema.json)和示例(examples/workshop-manifest.example.json)。作者如果要把權限、兼容範圍、依賴關係和驗收步驟寫成標準字段,可以按這份 draft v0.1 清單補充,而不是隻靠 README 文本。

適用場景與注意事項

比較適合這幾類人:

  • 想在 GitHub topic 之外,按結構驗證和審覈結果瀏覽 DSH Bundle 的使用者
  • 需要比較版本、看聲明依賴、把評價綁定到具體 Revision 的高級用戶
  • 維護可分享合集、想把一組插件當成可複製清單的人
  • 插件作者:提交倉庫、補元數據、看審覈和社區反饋
  • 目錄維護者:用管理端做同步、revision 審覈、媒體治理和舉報處理

不適合把它理解成「官方應用商店」或「裝上就能一鍵改本機 DSH」。v1.1.4 明確還沒做的部分包括:真實 dsh plugin adapter、profile 文件事務 / 鎖 / 快照 / 回滾、隔離的代碼級安全分析和動態沙箱、OAuth / 郵箱驗證 / 找回密碼、生產級 Companion 配對與跨平臺安裝矩陣。真實執行器啓用前,文檔要求先完成文件事務、profile 漂移檢查、受限生命週期腳本、崩潰恢復和跨平臺測試,不能只把 dry-run adapter 換成 exec

安裝或運行任何相關代碼前,注意這幾條:

  • 插件以當前 dsh 進程的權限運行,安裝時可能執行代碼。先看源碼和 MIT 許可證,再決定是否執行目錄頁那條 dsh plugin add
  • 結構驗證通過只說明 package / bundle patch / Cordis 入口能對上,不代表做過安全審計,也不代表 DeepSeek 官方背書。
  • Companion 只應綁在 loopback。不要把變更接口暴露到公網,也不要讓遠程頁面傳入任意命令。
  • 雲端目錄裏的「已訂閱」不是本機安裝狀態;本機是否生效,仍以 profile 和 Loader 爲準。
  • DSH 仍是 Developer Preview,兼容結論需要綁定 DSH 版本 / commit、插件 commit 和環境,不能假設下一個 rc 仍然成立。

小結

DSH 已經有插件運行時,缺的是可查詢、可解釋、可審閱的發現層。DSH_Creative_Workshop 把這件事做成獨立控制平面:用 GitHub topic 發現候選,用固定 Commit 做結構驗證,用審覈後的目錄、合集、Revision 評價和圖譜關係降低挑選成本,再用本機 Companion 給出目前停在 dry-run 的安裝計劃。瀏覽器工坊和賬號、管理頁面已經上線;真正改 profile 的事務化安裝還沒有交付。

目錄頁:https://deepseek-harness-plugin.com/zh-CN/plugins/dsh_creative_workshop/

GitHub:https://github.com/OBdangshang07/DSH_Creative_Workshop

已部署工坊:https://xxnmkk.xyz/

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜