插件配置与版本锁定

使用指南更新于 2026-08-16 · 约 2 分钟阅读

allowBuilds 是什么#

DSH 的 profile 使用 pnpm 管理依赖,对应配置文件为 pnpm-workspace.yaml。从 GitHub 安装的插件可能带有安装期构建脚本(postinstall 等),pnpm 出于安全默认不会执行它们。

首次安装某个 GitHub 来源的插件时,如果它包含构建脚本,安装可能不完整或直接报错,这时需要在 profile 的 pnpm-workspace.yaml 中把它加入 allowBuilds 白名单:

allowBuilds:
  - <owner>/<name>

保存后重新执行安装命令即可。只允许你信任的来源,不要盲目放行所有仓库。

为什么锁定版本#

安装命令支持在仓库名后带 commit-sha:

dsh plugin add github:<owner>/<name>#<commit-sha>

典型场景:

  • 追求稳定:上游频繁改动,锁定一个验证过的提交,避免某天更新后行为变化
  • 问题复现:排查 bug 时确保本地与他人环境一致
  • 规避临时故障:上游仓库某次提交引入问题时,锁回上一个可用提交

团队协作统一版本#

团队共用一套 profile 时,建议把每个插件的 commit-sha 写进团队文档或安装脚本,新成员按同一清单执行,保证所有人的插件版本一致。升级时先由一人验证,再统一更新锁定值。

相关阅读#

安装命令的基础用法见插件的安装、更新与卸载;因 allowBuilds 导致的安装失败排查见安装失败排查