前言¶
DeepSeek Harness(DSH)採用「一切皆插件」的架構,社區裏已有不少帶 dsh-plugin topic 的倉庫。但 GitHub 上的列表並不等於可直接安裝:manifest 是否完整、bundle patch 是否匹配、安裝來源能否鎖定到精確 commit,都需要逐項覈對。手工翻 README、拼安裝命令、再處理構建腳本和 Profile 衝突,成本不低。
下面介紹 YELEBAI 維護的 dsh-plugin-marketplace。它既是 DSH Web Profile 裏的插件市場 UI,也是自主維護的中心 Registry:掃描器定期覈驗候選插件,只有通過驗證的條目纔開放一鍵安裝;其餘情況走手動命令或 Agent 引導路徑。SkillHub 目錄頁將其歸類爲「工作流」,當前版本爲 v0.9.2(MIT 許可證)。
這是什麼¶
dsh-plugin-marketplace 是 DeepSeek Harness 的插件市場插件,提供:
- 經過 Registry 驗證的插件發現與安裝;
- 已安裝插件的更新、啓停、卸載與批量管理;
- 對需要構建或人工判斷的插件,通過受約束的 Agent 會話完成引導安裝。
維護者:YELEBAI。GitHub 倉庫:YELEBAI/dsh-plugin-marketplace。SkillHub 目錄頁:skillhub.cn/plugins/YELEBAI/dsh-plugin-marketplace。
市場不會直接展示 GitHub dsh-plugin topic 下的全部倉庫,只有寫入中心 Registry 的插件纔會出現。這與單純瀏覽 topic 列表的做法不同,安裝來源會被鎖定到精確 commit 或精確 npm 版本,不會把可變的 main、latest 直接交給包管理器。
核心功能¶
Registry 掃描與驗證¶
掃描器每兩小時對 topic:dsh-plugin archived:false 做增量掃描,鎖定默認分支的 40 位 commit SHA,隨後靜態驗證 manifest、bundle patch、loader entry、運行產物和安裝來源。驗證通過的條目寫入 registry/plugins.json;證據不足但結構有效的進入引導安裝審計;結構無效的記入 registry/rejected.json。
掃描器不安裝依賴、不執行第三方代碼。遠程 Registry 暫時不可用時,npm 包內附帶的 Registry 快照仍可支撐市場基本功能。
四種安裝模式¶
| 模式 | 觸發條件 | 市場行爲 |
|---|---|---|
| 一鍵安裝 | 精確 GitHub commit 或 npm 版本已通過全部檢查 | 直接交給 DSH 官方插件命令安裝 |
| 手動命令安裝/更新 | 用戶提供官方 DSH GitHub 安裝命令 | 解析命令、鎖定 commit、驗證 Bundle 和衝突後安裝或更新 |
| Agent 安裝 | 需要構建授權、生命週期腳本、額外配置或進一步覈驗 | 創建綁定 Registry 證據的 DSH Agent 會話 |
| 查看說明 | Profile 不兼容、身份無法確認或缺少可安全執行的路徑 | 不執行命令,只打開作者的安裝說明 |
市場 UI 三個子頁面¶
安裝並啓動後,進入 設置 → 插件 → 插件市場:
- 插件市場:搜索、分類、Star 排序、查看驗證信息並安裝插件;支持最近 7 天 Star 增長趨勢。
- 已安裝插件:按更新/啓停狀態篩選,單獨或批量更新、卸載、啓用、停用;可安全重啓 DSH。
- 管理與診斷:手動命令安裝、選擇插件安裝位置、配置 Agent 工作區、執行衝突診斷。
Agent 引導安裝¶
對仍需構建或生命週期腳本的插件,市場會顯示 Agent 安裝(已安裝插件的引導型更新顯示 Agent 更新)。每個引導任務的第一步加載內置 install-dsh-plugin Skill,在專用工作區中執行只讀檢查,再按 DSH 原生審批層逐項請求確認。Agent 默認綁定 $DSH_HOME/marketplace/agent-workspace,可在 管理與診斷 → Agent 安裝與更新工作區 切換到已有目錄。
安裝管理與衝突診斷¶
已安裝插件支持批量更新、啓用、停用、卸載,單批最多 50 個。更新判斷不只比較版本號:GitHub 來源即使版本號未變,只要 Registry 驗證的 commit 與當前安裝 commit 不同,也會提示可更新。
衝突面板對已啓用插件做啓發式靜態診斷,檢查重複 Bundle ID 和常見 Cordis 服務註冊形式。診斷不執行 JavaScript,可能出現誤報,但會在安裝、更新或啓用前阻止新引入的衝突。
安裝與啓用¶
先用官方命令把市場插件裝進 Web Profile。README 給出的安裝命令如下:
dsh plugin --profile web add github:YELEBAI/dsh-plugin-marketplace#v0.9.2
本地開發時,也可以指向本地目錄:
dsh plugin --profile web add D:/path/to/dsh_Market
安裝完成後啓動 DSH:
dsh --profile web
啓動後打開 設置 → 插件 → 插件市場 即可使用。市場插件以當前 DSH 進程權限運行,安裝前應自行檢查源碼與 MIT 許可證條款。
典型用法¶
從市場一鍵安裝插件¶
在市場首頁按分類或搜索找到目標插件,查看 Registry 驗證信息後點擊安裝。滿足自動安裝條件的插件會直接使用 Registry 鎖定的精確來源完成安裝,無需手寫命令。
手動命令安裝¶
在 管理與診斷 → 手動命令安裝 中粘貼官方安裝命令,例如:
dsh plugin --profile web add github:owner/repo#ref
也可以只填寫 github:owner/repo#ref。輸入內容不會交給 Shell;市場只接受當前 Profile 的單條 GitHub 安裝命令,拒絕額外參數、管道、多命令和危險 ref。tag 或分支會先解析爲精確 commit,隨後驗證 package.json、bundle patch 和衝突;安裝過程禁用生命週期腳本。
管理已安裝插件¶
在 已安裝插件 頁面可以檢查更新、批量啓停或卸載。需要立即同步遠端 Registry 時,點擊 檢查更新 會繞過緩存。操作完成後若插件要求重啓,可使用頁面提供的 重啓 DSH 功能,沿用相同參數和 Profile 重啓。
使用自建 Registry¶
默認中心 Registry 地址爲:
https://raw.githubusercontent.com/YELEBAI/dsh-plugin-marketplace/main/registry/plugins.json
可通過環境變量覆蓋後啓動:
$env:DSH_PLUGIN_REGISTRY_URL = 'https://raw.githubusercontent.com/OWNER/REPOSITORY/main/registry/plugins.json'
dsh --profile web
也可在插件配置中設置 registryUrl。遠程內容默認緩存 15 分鐘並支持 ETag;刷新失敗時回退到包內快照。
適用場景與注意¶
適合誰:
- 使用 DSH Web Profile,希望在一個界面裏發現、安裝和管理社區插件的開發者;
- 需要 Registry 預驗證、精確 commit 鎖定和批量運維能力的團隊;
- 維護自建插件列表、希望複用同一套掃描與驗證流程的組織。
使用時注意:
- 插件以當前 DSH 進程權限運行,安裝第三方插件前請閱讀源碼和許可證。
- Agent 安裝會接觸 README、Issue、腳本和依賴等不可信輸入,執行構建或
postinstall等操作前仍須逐項審批。 - SkillHub 等社區目錄爲獨立站點,與 DeepSeek / 幻方無官方從屬關係;本市場亦非官方應用商店。
- 市場自更新會讀取本倉庫主分支版本,並將安裝來源固定爲解析後的精確 commit。
結尾¶
dsh-plugin-marketplace 把「發現插件」和「安全安裝」合成一條工作流:Registry 掃描驗證提供可信來源,市場 UI 覆蓋搜索、安裝、更新和衝突診斷,複雜場景則交給受約束的 Agent 會話。若你已在用 DSH Web Profile 擴展能力,可以按上述命令安裝 v0.9.2,再從設置面板進入插件市場試用。
- SkillHub 目錄頁:https://www.skillhub.cn/plugins/YELEBAI/dsh-plugin-marketplace
- GitHub 倉庫:https://github.com/YELEBAI/dsh-plugin-marketplace