DSH Quality

怎么找到冷门但优质的 DSH 插件

你装的最好用的插件,大概率不在排行榜前十。这篇讲清怎么自己判断插件质量、怎么发现被低估的那批,以及怎么避开只是看起来安全的那些。

找冷门但好用的 DSH 插件,关键在于知道排行榜在哪里失效。想在排行榜之外发现值得用的 DSH 插件,安装量就是错的信号,因为最吵的插件之所以吵,原因往往和质量无关。被低估的插件通常待在小仓库里,更新日志写得很认真。被忽视的插件质量体现在 changelog 里,不在安装数字上。下面是我们用的方法,每个插件约五分钟。

排行榜为什么会埋掉好东西

排行榜量的是人气,却常被当成质量。安装量高通常只说明营销好、起步早,或者有篇文章火了。这些都不能预测插件半年后还能不能用、维护者会不会回 issue、它是把一件事做好还是六件事都做砸。人气还会自我强化:排名高的插件被链得更多,于是排名更高,看起来更安全。

  • 安装量量的是分发量,不是维护状态
  • 排行榜奖励的是入场早,不是做得好
  • 400 次安装、每周提交的插件,可能强过 4 万次安装、两年没动静的那个

被忽视的优质插件有哪些信号

我们按下面几项打分。值得挖的插件通常至少满足六项里的四项。

信号好插件的样子该警惕的样子
最近维护90 天内有提交或发版上个版本已超过一年
issue 响应维护者在帖子里回复issue 无人回应就被关掉
功能范围只做一件事,并且说清楚一次想替代三个插件
安装脚本没有脚本,或有能一分钟读完的脚本有看不懂的 postinstall 步骤
文档三步配置,附带示例README 只往外链
依赖少,且每个都还在维护依赖树深,里面全是没人管的包

去哪里发现排行榜漏掉的 DSH 插件

  • 近期有更新、issue 列表短而活跃的仓库
  • 作者的其他项目,好的维护者很少只有一个作品
  • 热门插件评论区,那里常有人说出自己换去了哪个替代品
  • changelog,安静修掉一个真 bug,比发一个新功能更说明问题
  • dshquality.com 的评分拆解,它把维护和安全性单独拿出来评,不掺人气

装之前先花五分钟做这几件事

  • 看最近五次提交。全是依赖升级,说明插件已在自动驾驶
  • 看未关闭的 issue。一个问题没人回很正常,十个没人回就是规律
  • 在清单里搜安装脚本。读不懂的,就别让它在你机器上跑
  • 数依赖数量。继承一个依赖,就多一个要信任的对象
  • 问一句:它是减少你的活,还是多出一件要维护的事

常见问题

冷门好插件一定都很小吗?

不一定,但通常很窄。只做一件事的插件,一个人能维护很多年。什么都想做的需要团队,而多数并没有。

要拿冷门插件替换掉热门插件吗?

只有当它在维护和范围上确实更强时才换,而不是因为更少见。安装量是弱信号,但仍是信号:没人用的插件,盯它 bug 的眼睛也少。

一个插件要观察多久才敢用?

至少看到一轮完整循环:发版、有人提问题、维护者回复。这一个数据点,比一年的安装量增长更能说明问题。

能长期留在配置里的插件,很少是榜单最前面的,而是维护者还在的那批。装之前先读一眼 changelog,好东西自己会浮出来。完整的评分方法,包括维护和安全两项权重,都写在 dshquality.com 上。想接着读,推荐 /blog/dsh-quality-score-decoded,它拆解每个分数段是怎么算的;以及 /blog/how-to-update-dsh-plugins-without-breaking-your-setup,讲换插件之后要做什么。更关心供应链风险的,下一篇看 /blog/plugin-supply-chain-security。

hidden gem dsh pluginsunderrated dsh pluginsdiscover dsh pluginsoverlooked plugin qualityunderrated dsh pluginsdiscover dsh pluginsoverlooked plugin quality