Chuyển đến nội dung chính

dsh-aihub-assets

Đã xác minh

@fenghua0621/dsh-aihub-assets · v0.4.3 · MIT · Giao diện web

AI Hub Skill and MCP marketplace with secure local installation for DeepSeek Harness.

Cài đặt

dsh plugin add @fenghua0621/dsh-aihub-assets

Xác nhận layer đã áp bằng dsh --profile default --dump-config — xem hướng dẫn cài plugin.

Mã nguồn

Phát hành lên npm mà không có repository công khai. Hãy kiểm tra nội dung package trước khi cài.

Thẻ

Tác giả

Readme

@fenghua0621/dsh-aihub-assets

AI Hub Suite 的资产市场模块,提供 Skill/MCP 浏览、版本选择、安全安装、更新、启停、卸载和 MCP 运行状态管理。

安全边界

  • 本地文件、Credentials 与 MCP 生命周期操作只通过 loopback-only /aihub-assets RPC 执行。
  • ZIP 使用白名单解压和严格容量限制;安装先进入 staging,确认后才提交。
  • stdio MCP 只读取 schemaVersion: 1 的 dsh-mcp.json,从不解释 README/MCP.md 中的自然语言命令。
  • Secret 只写入 DSH Credentials,注册表仅保存引用。

stdio MCP 的最小安装清单如下;command 与 args 直接传给子进程 API,不经过 shell:

{
  "schemaVersion": 1,
  "transport": "stdio",
  "serverName": "example",
  "command": "node",
  "args": ["dist/server.js"],
  "cwd": "",
  "env": {
    "EXAMPLE_API_KEY": {
      "kind": "secret",
      "label": "服务 API Key",
      "required": true
    }
  }
}

ZIP 上限固定为:压缩包 25 MiB、解压后 100 MiB、1024 个条目、单文件 20 MiB。路径穿越、绝对路径、盘符、UNC、重复路径、Windows 设备名、符号链接和特殊文件都会在 prepare 阶段被拒绝。

修改套件模块开关后,需要重启对应 DSH profile;Skill 文件变更和 MCP 实例启停不需要重启。