# 信任评分标准(v0.3 校准版) 基于 **awesome-dsh-plugin 前 120 高星插件的批量体检**(110 成功,覆盖率 91%)校准, 目的是让等级分布符合直觉:活跃可信的主流插件进 B,真正有风险的进 C/D。 ## 等级阈值 | 等级 | 分数 | 门禁 | 校准依据 | |---|---|---|---| | A | ≥78 | 放行 | 初始 85 在五维加权体系下几乎不可达(满配约 83);78 让顶级插件(dsh-market 79 等)进 A | | B | 70–77 | 放行 | 初始 70 合理;中间一度降到 66 导致 B 级泛滥 81%,回调 70 | | C | 50–69 | 复核 | 初始 50 保留 | | D | <50 | 拒绝(--force) | 修复误杀后精选列表无 D 级(合理:社区精选插件整体可信) | ## 五维加权 | 维度 | 权重 | 说明 | |---|---|---| | 维护活跃度 | 30% | GitHub stars + 最近推送时间(gh api,`repoHint` 注入可绕过 package.json 缺失 repository 字段) | | 代码质量 | 20% | TypeScript/src 结构、测试、lint、LICENSE、依赖规模 | | 已知漏洞 | 20% | npm audit(无 lockfile 时保守中性 60) | | 来源可信 | 15% | 官方 @deepseek-ai(95)/ 知名收录(80)/ 未知(30) | | 运行时健康 | 15% | 依赖能否解析;**源码 clone 未装依赖(无 node_modules)不惩罚**(曾误杀 dsh-TUI 2222★) | ## 扣分规则(封顶 -20) - 权限诉求 maxSeverity ≥8:-10 - 静态发现 maxSeverity ≥8:-6(50+ 发现再 -3) - 含防御代码(SSRF 防护等)反而 +2 ## 校准过程修复的问题 1. `.git` 后缀混入仓库名 → GitHub 元数据查不到 2. 测试目录 / 示例代码污染权限清单(guardwall 自评曾 41/D) 3. `import('node:...')` 内置模块动态导入误报高危 4. 源码仓库未装依赖被误判"依赖缺失" 5. 初版阈值(85/70/50)导致 C 级泛滥 72%、D 级误杀知名插件 14 ## 复现 ```bash node scripts/batch-vet.mjs # 需要 plugins.json(curl awesome-dsh-plugin.com/plugins.json) ```