首页 / 资讯详情
我们拆了 1.1 万个 DeepSeek Harness 插件,发现官方几乎没有建立插件治理机制
摘要
距离 DeepSeek Harness 开源已经有一段时间,「Everything is a Plugin」的口号也已经在各种领域开枝散叶,坊间涌现出了特别多的插件和社区。(雷峰网)十几天后的现在,GitHub 上【 dsh-plugin 】标签下有一万多个仓库。我们花了几天时间,把这一万多个仓库拆开数了一遍,写了一个探针插件装进去试探,又装了二十几个下载量最高的插件跑了一夜。「一切皆插件」是把内核的每一颗螺丝都交到你手里。但实际上绝大多数人对螺丝毫无兴趣;而整个插件生态没人管理也没人负责。(注:整个生态数据变化很快,本文中所有数据仅截至 2026 年 8 月 25 日实查。011.1 万个插件,到底有多少是真的?不同的统计方式差挺多同一天,同一个生态,不同网站统计的插件数量是这样的:造成这个现象的原因是「插件」这个词在这个生态里还没有公认的定义,谁都可以合理地说自己那个数是对的。如果把整个 dsh 的插件生态做成漏斗大概是这样的:从第一层到第三层掉了 81%,从第三层到第五层又掉了 55%。也就是说 DeepSeek Harness 插件生态目前有 1.1 万个插件,或者说目前仅用不到一千个插件,这两种说法都对,无非是看用什么统计口径。为什么每一层漏洞能差这么多?DeepSeek 官方关于插件生态的全部指引,就只有 README 和 CONTRIBUTING 里各一句话:给你的仓库打上 dsh-plugin 这个 GitHub 标签,方便别人发现你。【出自 https://github.com/deepseek-ai/deepseek-harness/blob/master/README.zh.md】也就是说要想被记为一个 dsh 的插件极其简单,几乎没有任何成本。我们把仓库和文档全站搜了一遍,缺少的东西包括:没有插件目录没有搜索没有版本兼容矩阵没有签名或校验没有安全上报通道没有官方推荐清单而 GitHub 标签的准入门槛是零,也就是说任何人可以给任何仓库打任何标签,不需要审批,也不需要跟 dsh 有任何关系。那可想而知,将会有多少水军和不怀好意的人涌进来滥竽充数亦或者别有所求。比如说官方 README 里那个链接点过去,GitHub 默认按“最佳匹配”排序,而最佳匹配高度相关于 star 数。然后你会发现排名第四是一个 20 年就做好的简历生成器。它建于 2020 年,比 dsh 早了六年。它目前在 dsh 插件社区排第四只是因为加了一个蹭热度的 tag。【dsh 插件 top5 】一万多个插件有多少能用?有人把这一万多个仓库逐个打开筛了一遍,并公开了 1,883 条拒稿记录(含理由与复查日期)。我们把这份数据下载下来自己聚合了一遍发现:93%(1,752 条)的拒绝理由是“按 dsh 的规矩装不上”,没有 dsh.bundle 声明、没有 dsh 依赖、也没有 dsh 能发现的技能布局。但装不上不等于是空的假仓库。我们又随机抽了 50 个被拒仓库看体积:只有 1 个在 5KB 以下(约等于只有个 README)中位数 407KB12 个超过 5MB,最大的 336MB语言五花八门:TypeScript、JavaScript、Python、Rust、PowerShell、C、C++、Swift、Go、Shell 都有。其中三成用的语言根本做不成插件。因为插件走的是 npm 那条路,Node 之外的语言进不来。所以这一万多个插件真实构成是三类:第一类,真的是空壳。数量很少,50 个里只有 1 个:一个 2KB 的仓库,描述吹自己是“扩展插件全家