1. 确认它确实是 Plugin Bundle
- 条目标记为 Plugin Bundle,而不是 Skill、应用、集成、Library 或资源。
- 执行操作前可以看到固定版本的 package 和目标 Profile。
- 可以核对 manifest、Bundle patch、registry 版本、不可变 commit 和 integrity 值。
- 风险事实描述可观察到的网络、文件系统、凭据、shell、原生构建或外部运行时行为,但不把它们包装成安全认证。
2. 安装前检查目标 Profile
打开 Settings,在 Profile 级控制中选择 Plugin Configuration,并确认你修改的是以后准备恢复的那个 Profile。
3. 只安装一个固定版本的 Bundle
使用 Artifact 页面上的准确命令。下面的真实 ModLens 示例只用于展示合格命令的形式;执行前请先审查它的证据页。DSHub 制作本指南时没有执行这个第三方 package。
npx -y @deepseek-ai/dsh plugin --profile web add @liustack/modlens@3.16.64. 在真实工作前验证清单
先列出该 Profile 已安装的 Plugin,再检查 Web Profile 中的 Plugin 列表。请同时搜索 package 名和挂载后的 Plugin 名,两者可能不同。
dsh plugin --profile web list5. 明确保留更新与移除方式
更新前先阅读新版本的 manifest 和 patch。如果验证失败,移除新增 Bundle,必要时重启 Profile,并确认不需要的挂载条目已经消失。
dsh plugin --profile web update @liustack/modlens
dsh plugin --profile web remove @liustack/modlens证据已验证是什么意思
DSHub 在不执行第三方代码的前提下,核对了 Bundle 结构、不可变源码、package 分发、生命周期字段和编辑记录。这不是恶意软件扫描、兼容性保证或安全认证。