找冷门但好用的 DSH 插件,关键在于知道排行榜在哪里失效。想在排行榜之外发现值得用的 DSH 插件,安装量就是错的信号,因为最吵的插件之所以吵,原因往往和质量无关。被低估的插件通常待在小仓库里,更新日志写得很认真。被忽视的插件质量体现在 changelog 里,不在安装数字上。下面是我们用的方法,每个插件约五分钟。
排行榜为什么会埋掉好东西
排行榜量的是人气,却常被当成质量。安装量高通常只说明营销好、起步早,或者有篇文章火了。这些都不能预测插件半年后还能不能用、维护者会不会回 issue、它是把一件事做好还是六件事都做砸。人气还会自我强化:排名高的插件被链得更多,于是排名更高,看起来更安全。
- 安装量量的是分发量,不是维护状态
- 排行榜奖励的是入场早,不是做得好
- 400 次安装、每周提交的插件,可能强过 4 万次安装、两年没动静的那个
被忽视的优质插件有哪些信号
我们按下面几项打分。值得挖的插件通常至少满足六项里的四项。
| 信号 | 好插件的样子 | 该警惕的样子 |
|---|---|---|
| 最近维护 | 90 天内有提交或发版 | 上个版本已超过一年 |
| issue 响应 | 维护者在帖子里回复 | issue 无人回应就被关掉 |
| 功能范围 | 只做一件事,并且说清楚 | 一次想替代三个插件 |
| 安装脚本 | 没有脚本,或有能一分钟读完的脚本 | 有看不懂的 postinstall 步骤 |
| 文档 | 三步配置,附带示例 | README 只往外链 |
| 依赖 | 少,且每个都还在维护 | 依赖树深,里面全是没人管的包 |
去哪里发现排行榜漏掉的 DSH 插件
- 近期有更新、issue 列表短而活跃的仓库
- 作者的其他项目,好的维护者很少只有一个作品
- 热门插件评论区,那里常有人说出自己换去了哪个替代品
- changelog,安静修掉一个真 bug,比发一个新功能更说明问题
- dshquality.com 的评分拆解,它把维护和安全性单独拿出来评,不掺人气
装之前先花五分钟做这几件事
- 看最近五次提交。全是依赖升级,说明插件已在自动驾驶
- 看未关闭的 issue。一个问题没人回很正常,十个没人回就是规律
- 在清单里搜安装脚本。读不懂的,就别让它在你机器上跑
- 数依赖数量。继承一个依赖,就多一个要信任的对象
- 问一句:它是减少你的活,还是多出一件要维护的事
常见问题
冷门好插件一定都很小吗?
不一定,但通常很窄。只做一件事的插件,一个人能维护很多年。什么都想做的需要团队,而多数并没有。
要拿冷门插件替换掉热门插件吗?
只有当它在维护和范围上确实更强时才换,而不是因为更少见。安装量是弱信号,但仍是信号:没人用的插件,盯它 bug 的眼睛也少。
一个插件要观察多久才敢用?
至少看到一轮完整循环:发版、有人提问题、维护者回复。这一个数据点,比一年的安装量增长更能说明问题。
能长期留在配置里的插件,很少是榜单最前面的,而是维护者还在的那批。装之前先读一眼 changelog,好东西自己会浮出来。完整的评分方法,包括维护和安全两项权重,都写在 dshquality.com 上。想接着读,推荐 /blog/dsh-quality-score-decoded,它拆解每个分数段是怎么算的;以及 /blog/how-to-update-dsh-plugins-without-breaking-your-setup,讲换插件之后要做什么。更关心供应链风险的,下一篇看 /blog/plugin-supply-chain-security。