前言¶
当 DSH 插件生态出现更多社区仓库和 npm 包时,智能体开发者在安装前通常会遇到几个具体判断问题:这个仓库是不是 DSH 插件、最近是否维护、npm 包是否存在、文档和许可证是否清楚、安装脚本是否存在风险。
dsh-plugin-audit 把这些判断落到一个本地目录里:先同步 GitHub dsh-plugin topic,再探测 npm、做静态安全扫描,并为每个插件生成评分、榜单和 Agent 工具。
这里把它当作 DSH 社区生态工具介绍,不把它描述为 DSH 官方应用商店。
这是什么¶
dsh-plugin-audit 是面向 DeepSeek Harness(DSH)的插件生态体检工具。它把 GitHub dsh-plugin topic 同步为本地评分目录,探测 npm,对插件文件做静态安全扫描,并为每个插件评分,提供 Web 榜单和 Agent 工具。
已核实信息:
- 仓库:
863683348/dsh-plugin-audit - 维护用户:
863683348 - package 名:
dsh-audit - 版本:
0.4.0 - 许可证:
MIT - 名称差异:仓库路径、README 标题和
package.jsonname 不完全一致,引用时建议同时保留仓库路径和 package 名。
核心能力¶
同步与评分¶
audit_sync 负责扫描 dsh-plugin topic、探测 npm,并做增量重评分。它会感知 GitHub 搜索 rate limit:预算不足时提前停止,并在下一次继续。
评分信号覆盖四类:
- 维护信号:
last push recency、star tier、star trend - 文档信号:
README是否存在、description depth、license - npm 信号:npm 包是否存在、
publish recency、weekly downloads - 生态信号:curated awesome list 是否存在、
listing recency
dsh-plugin-audit 可以从 awesome-dsh-plugin list 生成 seed catalog,已核实规模为 1018 plugins。
榜单与报告¶
audit_top 提供 leaderboard,可按分数、星标、最新、名称排序,并支持 category filter。
audit_plugin 生成完整 report card,并附带证据说明,适合在决定是否安装前查看具体证据说明或标记。
静态安全扫描¶
audit_scan 对 package.json install scripts、shell scripts 和入口源码做静态安全扫描。高/危发现会进入 flags,并导致 grade D,不再随其他信号“抵消”。
v0.4 真插件校验¶
v0.4 会检查仓库是否像 DSH 插件:缺少 cordis.patch.yml、package.json 中的 dsh.bundle 或插件入口文件的仓库会被标记 not-plugin,并 capped at grade C。
安装与启用¶
安装命令¶
README 同时给出本地 checkout 安装和 npm 安装命令;下面分别列出。
本地 checkout 安装:
dsh plugin --profile <profile> add /path/to/dsh-audit
npm 包名安装:
dsh plugin --profile <profile> add dsh-audit
安装后重启 DSH。在 web profile 的 Web UI 中会显示 leaderboard dock。
配置项¶
给 Agent 提供 GitHub token 后执行 audit_sync,或配置以下项:
dataDir:目录位置;默认可为$DSH_HOME/dsh-plugin-audit或~/.dsh/dsh-plugin-auditgithubToken:GitHub tokensyncIntervalHours:周期同步间隔npmProbe:是否探测 npm registry
GitHub 搜索匿名为 10 req/min,使用 token 可提升至 30 req/min。同步会因 rate limit 提前停止,并在下次恢复。
数据文件¶
默认数据位于 $DSH_HOME/dsh-plugin-audit 或 ~/.dsh/dsh-plugin-audit,包含:
catalog.jsonmeta.jsonhistory.json
所有写入为 atomic(temp + rename);损坏文件回退为空,而不是 crash。
典型用法¶
下面按本地安装、首次同步、独立运行三种路径说明。
- 本地安装并重启:
dsh plugin --profile <profile> add /path/to/dsh-audit
安装后重启 DSH,再进入 web profile 的 Web UI 查看 leaderboard dock。
- 首次同步:
给 Agent 提供 GitHub token 后执行 audit_sync。也可以配置 githubToken、dataDir、syncIntervalHours、npmProbe。
- 独立运行,用于测试或 CI:
node scripts/seed.mjs
node scripts/sync.mjs --token <gh-token>
node --test test/
第一条从 awesome-dsh-plugin list 生成 seed catalog;第二条执行同步;第三条运行离线测试。
适用场景与注意¶
适合以下场景:
- 想批量查看 DSH 社区插件的维护、文档、npm 和生态信号
- 想给 Agent 提供“哪些插件值得安装”的本地依据
- 想安装前检查 install scripts、shell scripts 和入口源码的静态风险
使用前注意:
- 插件以当前 DSH 进程权限运行。安装前应检查源码、依赖与许可证。
auditSummarysession projection 与 composer-dock leaderboard 标记为 experimental;可选 periodic sync 标记为 guarded。package.json的peerDependencies在当前资料中被截断,完整依赖未确认。- 仓库路径、README 标题和 package name 存在差异,安装与引用时应以仓库实际命令和文件为准。
- 社区目录不是 DSH 官方应用商店;榜单是本地评分目录,不是官方质量认证。
结尾¶
dsh-plugin-audit 的价值在于把 DSH 插件安装前的判断从“看 README + 猜 npm 包”变成可重复的同步、扫描和评分流程。它不是替代人工审查,而是把可机器化检查的部分提前暴露出来。
已核实链接:
- GitHub:https://github.com/863683348/dsh-plugin-audit
- 目录页:当前已核实资料未提供固定 URL