dsh-plugin-audit:面向 DSH 插件生态的同步、扫描与评分

前言

当 DSH 插件生态出现更多社区仓库和 npm 包时,智能体开发者在安装前通常会遇到几个具体判断问题:这个仓库是不是 DSH 插件、最近是否维护、npm 包是否存在、文档和许可证是否清楚、安装脚本是否存在风险。

dsh-plugin-audit 把这些判断落到一个本地目录里:先同步 GitHub dsh-plugin topic,再探测 npm、做静态安全扫描,并为每个插件生成评分、榜单和 Agent 工具。

这里把它当作 DSH 社区生态工具介绍,不把它描述为 DSH 官方应用商店。

这是什么

dsh-plugin-audit 是面向 DeepSeek Harness(DSH)的插件生态体检工具。它把 GitHub dsh-plugin topic 同步为本地评分目录,探测 npm,对插件文件做静态安全扫描,并为每个插件评分,提供 Web 榜单和 Agent 工具。

已核实信息:

  • 仓库:863683348/dsh-plugin-audit
  • 维护用户:863683348
  • package 名:dsh-audit
  • 版本:0.4.0
  • 许可证:MIT
  • 名称差异:仓库路径、README 标题和 package.json name 不完全一致,引用时建议同时保留仓库路径和 package 名。

核心能力

同步与评分

audit_sync 负责扫描 dsh-plugin topic、探测 npm,并做增量重评分。它会感知 GitHub 搜索 rate limit:预算不足时提前停止,并在下一次继续。

评分信号覆盖四类:

  • 维护信号:last push recencystar tierstar trend
  • 文档信号:README 是否存在、description depthlicense
  • npm 信号:npm 包是否存在、publish recencyweekly downloads
  • 生态信号:curated awesome list 是否存在、listing recency

dsh-plugin-audit 可以从 awesome-dsh-plugin list 生成 seed catalog,已核实规模为 1018 plugins。

榜单与报告

audit_top 提供 leaderboard,可按分数、星标、最新、名称排序,并支持 category filter

audit_plugin 生成完整 report card,并附带证据说明,适合在决定是否安装前查看具体证据说明或标记。

静态安全扫描

audit_scanpackage.json install scripts、shell scripts 和入口源码做静态安全扫描。高/危发现会进入 flags,并导致 grade D,不再随其他信号“抵消”。

v0.4 真插件校验

v0.4 会检查仓库是否像 DSH 插件:缺少 cordis.patch.ymlpackage.json 中的 dsh.bundle 或插件入口文件的仓库会被标记 not-plugin,并 capped at grade C

安装与启用

安装命令

README 同时给出本地 checkout 安装和 npm 安装命令;下面分别列出。

本地 checkout 安装:

dsh plugin --profile <profile> add /path/to/dsh-audit

npm 包名安装:

dsh plugin --profile <profile> add dsh-audit

安装后重启 DSH。在 web profile 的 Web UI 中会显示 leaderboard dock。

配置项

给 Agent 提供 GitHub token 后执行 audit_sync,或配置以下项:

  • dataDir:目录位置;默认可为 $DSH_HOME/dsh-plugin-audit~/.dsh/dsh-plugin-audit
  • githubToken:GitHub token
  • syncIntervalHours:周期同步间隔
  • npmProbe:是否探测 npm registry

GitHub 搜索匿名为 10 req/min,使用 token 可提升至 30 req/min。同步会因 rate limit 提前停止,并在下次恢复。

数据文件

默认数据位于 $DSH_HOME/dsh-plugin-audit~/.dsh/dsh-plugin-audit,包含:

  • catalog.json
  • meta.json
  • history.json

所有写入为 atomic(temp + rename);损坏文件回退为空,而不是 crash。

典型用法

下面按本地安装、首次同步、独立运行三种路径说明。

  1. 本地安装并重启:
dsh plugin --profile <profile> add /path/to/dsh-audit

安装后重启 DSH,再进入 web profile 的 Web UI 查看 leaderboard dock。

  1. 首次同步:

给 Agent 提供 GitHub token 后执行 audit_sync。也可以配置 githubTokendataDirsyncIntervalHoursnpmProbe

  1. 独立运行,用于测试或 CI:
node scripts/seed.mjs
node scripts/sync.mjs --token <gh-token>
node --test test/

第一条从 awesome-dsh-plugin list 生成 seed catalog;第二条执行同步;第三条运行离线测试。

适用场景与注意

适合以下场景:

  • 想批量查看 DSH 社区插件的维护、文档、npm 和生态信号
  • 想给 Agent 提供“哪些插件值得安装”的本地依据
  • 想安装前检查 install scripts、shell scripts 和入口源码的静态风险

使用前注意:

  • 插件以当前 DSH 进程权限运行。安装前应检查源码、依赖与许可证。
  • auditSummary session projection 与 composer-dock leaderboard 标记为 experimental;可选 periodic sync 标记为 guarded。
  • package.jsonpeerDependencies 在当前资料中被截断,完整依赖未确认。
  • 仓库路径、README 标题和 package name 存在差异,安装与引用时应以仓库实际命令和文件为准。
  • 社区目录不是 DSH 官方应用商店;榜单是本地评分目录,不是官方质量认证。

结尾

dsh-plugin-audit 的价值在于把 DSH 插件安装前的判断从“看 README + 猜 npm 包”变成可重复的同步、扫描和评分流程。它不是替代人工审查,而是把可机器化检查的部分提前暴露出来。

已核实链接:

  • GitHub:https://github.com/863683348/dsh-plugin-audit
  • 目录页:当前已核实资料未提供固定 URL
羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

Xiaoye