插件配置与版本锁定
allowBuilds 是什么#
DSH 的 profile 使用 pnpm 管理依赖,对应配置文件为 pnpm-workspace.yaml。从 GitHub 安装的插件可能带有安装期构建脚本(postinstall 等),pnpm 出于安全默认不会执行它们。
首次安装某个 GitHub 来源的插件时,如果它包含构建脚本,安装可能不完整或直接报错,这时需要在 profile 的 pnpm-workspace.yaml 中把它加入 allowBuilds 白名单:
allowBuilds:
- <owner>/<name>保存后重新执行安装命令即可。只允许你信任的来源,不要盲目放行所有仓库。
为什么锁定版本#
安装命令支持在仓库名后带 commit-sha:
dsh plugin add github:<owner>/<name>#<commit-sha>典型场景:
- 追求稳定:上游频繁改动,锁定一个验证过的提交,避免某天更新后行为变化
- 问题复现:排查 bug 时确保本地与他人环境一致
- 规避临时故障:上游仓库某次提交引入问题时,锁回上一个可用提交
团队协作统一版本#
团队共用一套 profile 时,建议把每个插件的 commit-sha 写进团队文档或安装脚本,新成员按同一清单执行,保证所有人的插件版本一致。升级时先由一人验证,再统一更新锁定值。
相关阅读#
安装命令的基础用法见插件的安装、更新与卸载;因 allowBuilds 导致的安装失败排查见安装失败排查。