← 返回列表
未验证
catalog.json 是输出。 它是生成的,不是手动编辑的。harness-ai-server…
尚未跑自动兼容性验证,可查看页面内的依赖与入口分析。 · 最近上游提交 2026/9/18 · 已提供中文文档
Harness AI 的社区插件目录:一个扫描公共 npm 注册表的扫描器,以及它发布的快照。
综合分
30
GitHub 分
30
用户评分
—
★ Stars
0
周下载量
—
安装插件(需先安装 dsh CLI 引擎:npm install -g @deepseek-ai/dsh)
dsh plugin --profile web add harness-home/harness-ai-plugins该插件未发布到 npm,走 GitHub 源安装(pnpm 若拦截 prepare 脚本,按其提示在 pnpm-workspace.yaml 的 allowBuilds 中放行后重跑)
数据截至 2026/9/18(元数据每日更新 · 实装验证按队列轮转,单条结论的验证时间见上方)
用户评分
还没有人投票,来当第一个
订阅周报,不错过优质插件更新
每周一封 · 高评分插件 + 新用户活动
README
harness-ai-plugins Harness AI 的社区插件目录:一个读取公共 npm registry 的扫描器,以及它产出的快照。 - catalog.json 是输出。 它是生成的,不是手动编辑的。harness-ai-server 会按计划拉取它,校验它,并将其 upsert 到网站和桌面客户端读取的目录中。 - 收录内容: 所有以 dsh-plugin 关键字发布到 npm 的包。收录是自动的,且不代表背书——见下文。 - installable 的含义: 包清单声明了 dsh.bundle.patch,registry 固定了 tarball 完整性哈希,并且安装它不会运行任何生命周期脚本。缺少其中任何一项的包仍会被列出,因为人们会搜索它们,但桌面客户端会拒绝安装它们。 - riskFlags 是观察结果,不是裁决: 安装脚本、原生构建、缺少来源证明、缺少许可证、采用率低、非常新的包。它们会在安装前显示,因此决定权在用户手中。 这里没有任何安全审查。列表只携带 registry 自身的元数据,仅此而已,并且桌面客户端在安装任何内容之前会从 npm 重新读取完整性哈希——目录条目无法说服它安装不同的字节。 pnpm install pnpm scan # rescan the registry and rewrite catalog.json (~1 minute) pnpm validate # check the committed snapshot against the contract pnpm verify # typecheck + unit tests + validate 扫描放在这里而不是服务器中,因为一次扫描会为每个候选项获取一个清单——大约 1500 个请求。Cloudflare Worker 每次调用的上限远低于此,因此在那里运行的相同代码会静默地只覆盖约 3% 的 registry,却报告成功。GitHub runner 没有这种上限。 中文 Harness AI 的社区插件目录:一个扫描公共 npm registry 的脚本,以及它产出的快照。 - catalog.json 是产物,由脚本生成,不要手改。harness-ai-server 定时拉取、校验后写进目录库,官网与桌面客户端读的就是它。 - 收录口径:npm 上带 dsh-plugin 关键字的包全部自动收录。收录不等于背书。 - installable 的含义很窄:包清单声明了 dsh.bundle.patch、registry 给出了 tarball 完整性哈希、且安装期不跑任何生命周期脚本。三者缺一就只能浏览不能安装(桌面客户端会拒绝)。 - riskFlags 是观察不是判决:安装脚本、原生编译、缺少来源证明、缺少许可证、下载量低、刚发布不久。它们在安装前展示,决定权在用户。 这里没有任何安全审核。 条目只携带 registry 自己的元数据;桌面客户端在真正安装前会回 npm 复核完整性哈希——一条被篡改的目录记录骗不到「装进另一份字节」。 扫描之所以放在这个仓库而不是服务端:一次全量要按候选逐个拉包清单,约 1500 次请求,而单次 Cloudflare Worker 调用的子请求上限远低于此——同一份代码跑在那里只够到约 3% 的 registry,还会报成功。GitHub runner 没有这个限制。 工作区约定与文档:见 harness-ai 根仓库。
同作者(harness-home)的其他插件
扫码进群