dshlib 常见问题(FAQ)

这是官方插件市场吗?

不是。dshlib 是社区实验项目(非官方)。我们与官方的关系:基于官方机制(GitHub topic:dsh-plugin、dsh.bundle 规范)做收录与验证。

插件被验证了 = 安全吗?

不等于。验证保证"装的是发布的"(内容完整性 + 结构检查),不是安全审查。安装任何插件前请自行判断(尤其涉及凭据/网络/文件系统的)。

认证等级(L1-L4)是什么?

CHA2A 认证等级:L1 内容完整性已验 / L2 来源(作者)/ L3 发行(验证方背书)/ L4 生态(多方独立验证)。等级由 cha2a registry 实际判定,徽章实时反映。

怎么提交我的插件?

填 上架申请(npm 包名或 GitHub 仓库),自动验证后上架(通常 1 个工作日内)。

为什么有的插件带 @scope/ 前缀?

那是 npm scope(命名空间,如 @wwumit/ 是 wwumit 的包)。图书馆显示短名;短名冲突时保留 scope 避免歧义。安装命令始终用完整包名。

怎么安装图书馆里的插件?

每个插件卡片有安装命令(如 dsh plugin add 包名),点"复制"后在你本机执行。

装前怎么验签?

装前建议先验内容指纹(L1"装的是发布的"):dsh-phone-cli verify-pkg --pkg <包名>——CLI 取 npm 官方 sha512 与 cha2a registry 记录比对,通过输出 PASS(exit 0),不一致输出 FAIL(exit 1)(勿装,可能是版本更新未同步,可在商店报告)。卡片"✅ 已验证·可验签"表示该包指纹与背书就绪;"⚠ 未验证/待背书"表示不宜直接装。也可下载后本地验:dsh-phone-cli verify-pkg --file x.tgz --subject did:cha2a:package:<包名>。

发现插件有问题/恶意怎么办?

通过 上架申请 注明"举报"提交,或到讨论区 #3192 反馈。核实后立即下架。

Awesome 标签是什么意思?

被 awesome-dsh-plugin 社区精选列表收录——社区推荐信号,非安全审查。

你们的数据从哪来?

GitHub topic:dsh-plugin(官方发现机制)+ dsh-subscribe 预研 + dshlib 真实验证。全部标注来源,可回溯。

图书馆会不会收费?

不会。收录与验证免费(社区项目)。未来若做付费技能(payskill)会单独规范,与本图书馆分离。