1. 确认它确实是 Plugin Bundle

  • 条目标记为 Plugin Bundle,而不是 Skill、应用、集成、Library 或资源。
  • 执行操作前可以看到固定版本的 package 和目标 Profile。
  • 可以核对 manifest、Bundle patch、registry 版本、不可变 commit 和 integrity 值。
  • 风险事实描述可观察到的网络、文件系统、凭据、shell、原生构建或外部运行时行为,但不把它们包装成安全认证。

2. 安装前检查目标 Profile

打开 Settings,在 Profile 级控制中选择 Plugin Configuration,并确认你修改的是以后准备恢复的那个 Profile。

Plugin Configuration 属于 Profile 范围。执行会改变 Profile 的命令前,先确认这个界面。截图中的 Harness UI 为英文。Harness 0.1.0-rc.7 · macOS 26.4 · Node.js 24.19 · isolated Web Profile · 截图日期 2026-08-20 · 官方源代码

3. 只安装一个固定版本的 Bundle

使用 Artifact 页面上的准确命令。下面的真实 ModLens 示例只用于展示合格命令的形式;执行前请先审查它的证据页。DSHub 制作本指南时没有执行这个第三方 package。

npx -y @deepseek-ai/dsh plugin --profile web add @liustack/modlens@3.16.6

4. 在真实工作前验证清单

先列出该 Profile 已安装的 Plugin,再检查 Web Profile 中的 Plugin 列表。请同时搜索 package 名和挂载后的 Plugin 名,两者可能不同。

dsh plugin --profile web list
Plugin 列表是运行时清单界面。命令成功结束,并不足以证明预期能力已经挂载。截图中的 Harness UI 为英文。Harness 0.1.0-rc.7 · macOS 26.4 · Node.js 24.19 · isolated Web Profile · 截图日期 2026-08-20 · 官方源代码

5. 明确保留更新与移除方式

更新前先阅读新版本的 manifest 和 patch。如果验证失败,移除新增 Bundle,必要时重启 Profile,并确认不需要的挂载条目已经消失。

dsh plugin --profile web update @liustack/modlens
dsh plugin --profile web remove @liustack/modlens
没有匹配结果可以作为移除检查的一项证据,但不能证明 package 数据或外部配置也已删除。截图中的 Harness UI 为英文。Harness 0.1.0-rc.7 · macOS 26.4 · Node.js 24.19 · isolated Web Profile · 截图日期 2026-08-20 · 官方源代码

证据已验证是什么意思

DSHub 在不执行第三方代码的前提下,核对了 Bundle 结构、不可变源码、package 分发、生命周期字段和编辑记录。这不是恶意软件扫描、兼容性保证或安全认证。

选择证据已验证的 Bundle