863683348 / dsh-plugin-scorecard

已收录

DSH plugin health scorecard: quality & security audit, rankings and search across the dsh-plugin ecosystem.

main工具 查看源代码

安装

npx -y @deepseek-ai/dsh plugin --profile web add github:863683348/dsh-plugin-scorecard

此安装命令根据 GitHub 仓库地址生成,是未经验证的安装起点。

README

维护者编写的文档快照。

在 GitHub 查看 ↗
提交版本 89b0c8c同步于 2026年8月18日

dsh-plugin-scorecard

DSH 插件体检评分卡:质量与安全审计、榜单与搜索。Quality & security scorecard, rankings and search for the dsh-plugin ecosystem.

一个 Cordis 插件,把「哪些插件值得装、哪个有风险」变成可执行的评分与报告:

  • plugin_sync_catalog 同步 GitHub dsh-plugin topic 目录(star 排序,可配上限)
  • plugin_audit <名称> 对单个插件出体检报告:0-100 分、A/B/C/D 等级、信号明细、证据链;高危安装脚本一票否决(🚨 封顶 30 分)
  • plugin_top 榜单(按评分 / star / 最近更新)
  • plugin_search <关键词> 语义搜索目录

评分模型

维度满分说明
维护活跃度30最近 push、star 量、是否归档
文档质量25README、描述、许可证、标签
npm 可装性15npm 包存在性、更新度、周下载
安全30安装脚本高危模式(curl

等级:A ≥80 · B ≥60 · C ≥40 · D <40。命中高危模式 → 封顶 30 分 + 🚨 不推荐。

安装

dsh plugin add dsh-plugin-scorecard

或编辑 profile 的组合:cordis.patch.yml 已内置 insert 条目(id: dsh-plugin-scorecard)。

配置(可选)

字段默认说明
githubToken""GitHub Token,提升 API 限额(无 Token 时 60 次/小时)
securityScantrue是否扫描安装脚本
cacheTtlMs900000目录内存缓存 TTL
maxCatalogSize200每次同步的仓库数上限

开发

node --check lib/index.js
node test/scorer.test.mjs   # 主模块方式(沙箱里勿用 node --test)
node test/format.test.mjs

路线图

  • v0.2:目录持久化(SQLite/JSON)+ 历史评分曲线
  • v0.3:Web 设置页榜单(ui-settings-plugins 扩展点)+ 开放数据导出 JSON
  • v0.4:企业审计报告导出 / 私有化

License

MIT

项目文件与信号

以下项目是目录快照中检测到的公开仓库信号。

测试已检测

仓库信息

开发语言
JavaScript
许可证
未提供
最后更新
2026年8月17日 05:11

谨慎安装

请检查源代码、权限、生命周期脚本、依赖与网络访问;不受信任的插件应先在隔离环境中测试。