星数的问题
星数是 DSH 插件最显眼的排名信号——也最容易操纵。插件可以买星、发动协同点赞,或者刷 GitHub 趋势算法。安装页上的自荐评级更容易造假:没有任何东西能阻止作者给自己的插件打五星。
我们的独立评分实际衡量什么
DSH Quality 不要求插件自我评分。相反,我们用硬信号计算分数:维护活跃度(仓库推送的及时性与频率)、文档质量(README 完整性、使用示例、API 文档)、npm 生态健康度(dsh.bundle 存在性、依赖卫生)以及安全态势(安装脚本分析、已知 CVE)。
自荐评级遗漏的缺口
| 信号 | 自荐 | 独立 (DSH) | 为何重要 |
|---|---|---|---|
| 维护 | 作者声称"活跃" | 最近推送 + 提交频率 | 被遗弃的插件快速腐坏 |
| 文档质量 | 截图 | README 深度 + 示例 | 好文档减少安装错误 |
| 安全 | 无 | 安装脚本扫描 | 危险脚本会被标记 |
| 热度 | 星数 | 星数 + 增速 | 增速暴露刷量 |
为什么维护活跃度是最佳先行指标
昨天刚推送过的插件,明天更可能还在维护。我们的评分会重点加权提交的及时性与频率。一个有 20,000 星但 18 个月无提交的插件,得分低于一个 5,000 星但每周活跃的插件——实践中这个排序对安装者更实用。
我们如何处理文档质量
我们会解析每个 README 的必要章节:安装、使用、配置、API 参考和示例。缺少配置文档或未提供可运行示例的插件会扣分。好文档不是奢侈品——它是可靠性的信号,预示着更少的支持问题和更安全的安装。
安全态势:自荐永远无法伪造的信号
作者可以对自家插件声称任何东西。但他们无法隐藏一个会拉取远程代码的 postinstall 钩子,因为我们的扫描器直接读取 package.json 和安装脚本。安全是独立评分不只是更好、而是唯一可靠选项的维度。
结论
- 不要把星数当作首要排名信号
- 安装任何东西前先检查维护活跃度
- 优先选择文档完整的插件
- 相信安全评级胜过营销话术
- 把 DSH Quality 加入书签,每次安装前复查