dsh-discovery:DSH 社区插件的只读搜索与安全审查入口

前言

DSH 的社区插件主要来自 GitHub 的 dsh-plugin 话题。第三方插件本质上是可执行代码,安装后可能具备当前 DSH 进程能触达的本机权限。dsh-discovery 是一个只读的 DSH 插件搜索器:它浏览 GitHub 社区插件,提供分类、关键词、场景筛选、插件判定、确定性安全预检和 LLM 审查安装流程,但不直接执行安装、更新或卸载。

这是什么

  • 名称:EricXu20266/dsh-discovery
  • 定位:DSH plugin discovery browser / DSH 插件搜索器
  • 数据源:GitHub 官方 API 的 topic:dsh-plugin 搜索
  • 许可证:MIT
  • 边界:只读浏览社区插件,不安装、不更新、不卸载、不加载远程代码

它解决的问题是:在 DSH 社区插件数量增多时,先筛选和审查候选插件,再决定是否安装。它不是官方应用商店,而是面向 GitHub 社区插件的只读入口。

核心功能

社区插件浏览

  • 浏览 GitHub dsh-plugin 话题下的社区插件
  • 按分类、关键词、场景筛选插件
  • 提供 zh/en 双语界面
  • 使用插件判定与「只看插件」过滤,减少非插件仓库干扰

中英同义词搜索

插件数据通常是英文的。dsh-discovery 内置 38 词中英同义词搜索,允许用中文关键词命中英文插件数据。

示例关键词:

记忆
通知
模型

确定性安全预检

点击「审查安装」后,host 会执行确定性安全预检,静态规则扫描对象包括:

安装脚本
入口代码
依赖
owner 信誉

预检报告随审查 prompt 一起发进会话,供 LLM 深度审查使用。

LLM 深度审查安装

审查由 LLM 在会话内完成:

1、LLM 读取预检报告与仓库材料。
2、逐项审查安装脚本、入口代码、依赖、网络行为和 owner 信誉。
3、审查通过才安装。
4、发现风险则列出风险点并停止安装。

如果预检评级为高危,默认拒绝;除非 LLM 读码后确认风险可控。

Agent 感知

dsh-discovery 支持两条 Agent 通道:

  • 将生态摘要注入 system prompt,可用开关控制
  • 提供两个 Agent 工具:
dsh_discovery_search
dsh_discovery_audit

dsh_discovery_search 用于搜索社区插件;dsh_discovery_audit 用于对插件仓库做确定性安全预检。

信誉信号与官方标记

界面会展示信誉信号徽章与官方/第三方标记。只有 deepseek-ai 被标记为官方;裸 deepseek 账号不标记为官方。

已安装插件更新检查

对已安装插件可以生成更新检查 prompt,由 LLM 对比版本与 changelog。更新前同样执行安全审查,审查通过才执行更新。

缓存

工具提供 listing 缓存与插件判定缓存,用于减少重复拉取和重复判定。

安装与启用

当前资料未提供 dsh-discovery 本身的完整安装命令,因此不建议凭仓库名拼接安装命令。启用前请以目录页或 GitHub 仓库说明为准。

参考入口:

目录页:
https://www.skillhub.cn/plugins/EricXu20266/dsh-discovery

GitHub:
https://github.com/EricXu20266/dsh-discovery

典型用法

浏览与搜索

按分类、关键词、场景浏览社区插件。此过程为只读,不加载远程代码。

可以用中文关键词搜索英文插件,例如:

记忆
通知
模型

审查安装

流程如下:

1、在插件卡片点击「审查安装」。
2、host 执行确定性安全预检。
3、预检报告随审查 prompt 发进会话。
4、LLM 携带预检报告逐项读码审查。
5、审查通过后,LLM 使用 dsh plugin add 安装目标插件。
6、预检评级为高危时默认拒绝,除非 LLM 读码后确认风险可控。
7、发现风险时,LLM 列出风险点并停止安装。

相关命令片段:

dsh plugin add

注意:上面的 dsh plugin add 是审查通过后用于安装第三方插件的动作,不是 dsh-discovery 自身的完整安装命令。

让 Agent 搜索或预检

可以直接让 Agent 调用工具:

dsh_discovery_search
dsh_discovery_audit

例如:

  • 让 Agent 调用 dsh_discovery_search 搜索社区插件
  • 让 Agent 调用 dsh_discovery_audit 做安全预检

控制生态摘要注入

在「全部」tab 下,可以开关「生态摘要注入 system prompt」滑块。

检查已安装插件更新

对已安装插件生成更新检查 prompt,由 LLM 对比版本与 changelog。审查通过后,LLM 可使用:

dsh plugin update

适用场景与注意

适合以下使用者:

  • 使用 DSH 并经常需要寻找社区插件的人
  • 希望先筛选、审查、再安装第三方插件的开发者
  • 希望让 Agent 在会话中搜索插件并执行安全预检的使用者

使用前需要注意:

  • dsh-discovery 本身是只读工具:不安装、不更新、不卸载、不加载任何远程代码
  • 第三方插件安装后以当前 DSH 进程权限运行,可能触达本机文件、命令、网络等资源
  • 预防措施不等于安全保障;静态预检和 LLM 审查都无法穷尽所有风险
  • 安装前需检查源码、依赖、许可证与来源信誉
  • 不向插件泄露敏感信息,例如 API Key、密钥、个人数据
  • 安装后留意异常行为
  • 只有 deepseek-ai 被标记为官方;裸 deepseek 账号不视为官方

结尾

dsh-discovery 的价值在于把 DSH 社区插件的查找与审查分开:先只读浏览,再确定性预检,最后由 LLM 审查安装。它适合需要在安装第三方插件前多一层审查流程的 DSH 用户。

相关入口:

目录页:
https://www.skillhub.cn/plugins/EricXu20266/dsh-discovery

GitHub:
https://github.com/EricXu20266/dsh-discovery
羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜