DSH 插件发现助手
dshplugin-me/dsh-plugin-radar · 技能
帮助DSH找到插件并在安装前进行安全扫描的技巧|查找DSH插件并在安装前进行安全扫描。
★ 0GitHub 星标
0分支
2026-08-16最近更新
JavaScript开发语言
NOASSERTION许可证
项目简介
对 DSH 说一句「有没有插件能……」,它从全 GitHub 的 dsh-plugin topic 里按关键词服务端检索候选,对照 awesome-dsh-plugin 与 dshplugin.me 两层精选注册表交叉核对;你选定之后先做一轮装前安全扫描——lifecycle 脚本、外联域名、子进程、凭据读取、提示注入——不管有没有发现都汇报一次,你点头才装,装完验证挂载。
纯 JavaScript、无构建步骤,不需要在 pnpm-workspace.yaml 里加 allowBuilds。插件会在运行时注册 plugin-radar skill。 作为普通 skill
1. 检索在服务端过滤。按任务关键词查 topic:dsh-plugin 、按 star 排序,几 KB 就够——不是把 4000+ 仓库整个灌进上下文。GitHub 搜索有 1000 条硬上限,结果被截断时输出会如实标注 truncated: true,不把切片说成全部。 2. 两层精选交叉核对。topic 池约三分之一是占位仓库和蹭 topic 的项目。候选先对照 awesome-dsh-plugin 的人工收录名单,再查 dshplugin.me 的插件档案页(适用场景、局限、依赖预扫、同类对比),两层都没有才回退到现读仓库。 3. 安检是流程的一部分,不是备注。bundle 查可执行代码的攻击面,skill 查指令层的提示注入和数据外传,报告贴原文、给结论、附「无发现不等于无风险」——公开研究显示 26.1% 的 agent skill 含漏洞、5.2% 疑似恶意,这一步省不得。 作者徽章
安装命令
dsh plugin --profile web add github:dshplugin-me/dsh-plugin-radar