dsh-discovery:DSH 社區插件的只讀搜索與安全審查入口

前言

DSH 的社區插件主要來自 GitHub 的 dsh-plugin 話題。第三方插件本質上是可執行代碼,安裝後可能具備當前 DSH 進程能觸達的本機權限。dsh-discovery 是一個只讀的 DSH 插件搜索器:它瀏覽 GitHub 社區插件,提供分類、關鍵詞、場景篩選、插件判定、確定性安全預檢和 LLM 審查安裝流程,但不直接執行安裝、更新或卸載。

這是什麼

  • 名稱:EricXu20266/dsh-discovery
  • 定位:DSH plugin discovery browser / DSH 插件搜索器
  • 數據源:GitHub 官方 API 的 topic:dsh-plugin 搜索
  • 許可證:MIT
  • 邊界:只讀瀏覽社區插件,不安裝、不更新、不卸載、不加載遠程代碼

它解決的問題是:在 DSH 社區插件數量增多時,先篩選和審查候選插件,再決定是否安裝。它不是官方應用商店,而是面向 GitHub 社區插件的只讀入口。

核心功能

社區插件瀏覽

  • 瀏覽 GitHub dsh-plugin 話題下的社區插件
  • 按分類、關鍵詞、場景篩選插件
  • 提供 zh/en 雙語界面
  • 使用插件判定與「只看插件」過濾,減少非插件倉庫干擾

中英同義詞搜索

插件數據通常是英文的。dsh-discovery 內置 38 詞中英同義詞搜索,允許用中文關鍵詞命中英文插件數據。

示例關鍵詞:

記憶
通知
模型

確定性安全預檢

點擊「審查安裝」後,host 會執行確定性安全預檢,靜態規則掃描對象包括:

安裝腳本
入口代碼
依賴
owner 信譽

預檢報告隨審查 prompt 一起發進會話,供 LLM 深度審查使用。

LLM 深度審查安裝

審查由 LLM 在會話內完成:

1、LLM 讀取預檢報告與倉庫材料。
2、逐項審查安裝腳本、入口代碼、依賴、網絡行爲和 owner 信譽。
3、審查通過才安裝。
4、發現風險則列出風險點並停止安裝。

如果預檢評級爲高危,默認拒絕;除非 LLM 讀碼後確認風險可控。

Agent 感知

dsh-discovery 支持兩條 Agent 通道:

  • 將生態摘要注入 system prompt,可用開關控制
  • 提供兩個 Agent 工具:
dsh_discovery_search
dsh_discovery_audit

dsh_discovery_search 用於搜索社區插件;dsh_discovery_audit 用於對插件倉庫做確定性安全預檢。

信譽信號與官方標記

界面會展示信譽信號徽章與官方/第三方標記。只有 deepseek-ai 被標記爲官方;裸 deepseek 賬號不標記爲官方。

已安裝插件更新檢查

對已安裝插件可以生成更新檢查 prompt,由 LLM 對比版本與 changelog。更新前同樣執行安全審查,審查通過才執行更新。

緩存

工具提供 listing 緩存與插件判定緩存,用於減少重複拉取和重複判定。

安裝與啓用

當前資料未提供 dsh-discovery 本身的完整安裝命令,因此不建議憑倉庫名拼接安裝命令。啓用前請以目錄頁或 GitHub 倉庫說明爲準。

參考入口:

目錄頁:
https://www.skillhub.cn/plugins/EricXu20266/dsh-discovery

GitHub:
https://github.com/EricXu20266/dsh-discovery

典型用法

瀏覽與搜索

按分類、關鍵詞、場景瀏覽社區插件。此過程爲只讀,不加載遠程代碼。

可以用中文關鍵詞搜索英文插件,例如:

記憶
通知
模型

審查安裝

流程如下:

1、在插件卡片點擊「審查安裝」。
2、host 執行確定性安全預檢。
3、預檢報告隨審查 prompt 發進會話。
4、LLM 攜帶預檢報告逐項讀碼審查。
5、審查通過後,LLM 使用 dsh plugin add 安裝目標插件。
6、預檢評級爲高危時默認拒絕,除非 LLM 讀碼後確認風險可控。
7、發現風險時,LLM 列出風險點並停止安裝。

相關命令片段:

dsh plugin add

注意:上面的 dsh plugin add 是審查通過後用於安裝第三方插件的動作,不是 dsh-discovery 自身的完整安裝命令。

讓 Agent 搜索或預檢

可以直接讓 Agent 調用工具:

dsh_discovery_search
dsh_discovery_audit

例如:

  • 讓 Agent 調用 dsh_discovery_search 搜索社區插件
  • 讓 Agent 調用 dsh_discovery_audit 做安全預檢

控制生態摘要注入

在「全部」tab 下,可以開關「生態摘要注入 system prompt」滑塊。

檢查已安裝插件更新

對已安裝插件生成更新檢查 prompt,由 LLM 對比版本與 changelog。審查通過後,LLM 可使用:

dsh plugin update

適用場景與注意

適合以下使用者:

  • 使用 DSH 並經常需要尋找社區插件的人
  • 希望先篩選、審查、再安裝第三方插件的開發者
  • 希望讓 Agent 在會話中搜索插件並執行安全預檢的使用者

使用前需要注意:

  • dsh-discovery 本身是隻讀工具:不安裝、不更新、不卸載、不加載任何遠程代碼
  • 第三方插件安裝後以當前 DSH 進程權限運行,可能觸達本機文件、命令、網絡等資源
  • 預防措施不等於安全保障;靜態預檢和 LLM 審查都無法窮盡所有風險
  • 安裝前需檢查源碼、依賴、許可證與來源信譽
  • 不向插件泄露敏感信息,例如 API Key、密鑰、個人數據
  • 安裝後留意異常行爲
  • 只有 deepseek-ai 被標記爲官方;裸 deepseek 賬號不視爲官方

結尾

dsh-discovery 的價值在於把 DSH 社區插件的查找與審查分開:先只讀瀏覽,再確定性預檢,最後由 LLM 審查安裝。它適合需要在安裝第三方插件前多一層審查流程的 DSH 用戶。

相關入口:

目錄頁:
https://www.skillhub.cn/plugins/EricXu20266/dsh-discovery

GitHub:
https://github.com/EricXu20266/dsh-discovery
羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜