做了个 DSH 插件导航。跟已有的几个只有一条不一样:每条 dsh plugin add 命令,我都真的跑过。
自己每个插件开一个一次性容器装一遍,跑了 1793 次。
第一个照出来的是自己的问题。851 条声明了 npm 包的收录里,412 条是坏的:
362 个包在 registry 上根本不存在,作者只是在 package.json 里写了个名字,我们把「写了名字」当成了「发布了」。
50 个存在但属于别人。fork 会原样继承上游的 package.json ,所以 fork 页面上印的是上游的命令,装下去拿到的是别人的代码。
已经全部修掉,回退到 github 安装。现在每张卡片的命令下面直接写「我们跑过,装得上」「要先放行构建脚本」「没装上」。
非官方。这些插件大多能碰你的文件、终端和 API key ,装之前还是看一眼源码。