博客 · 分析
安装者手记:橙皮书式拆解
2026年8月21日 · dshbase · 改写解读
改写自搜狗微信「全拆解 / 橙皮书」类线索,面向安装者;不是任何书籍或公众号正文的搬运。
从「它」到「我」
官方文档讲 harness 怎么造;安装者笔记问的是:装上之后会不会烧钱、会不会动到别的目录、卡在哪一步。两者都需要,后者才对应凌晨两点的慌。
先 dump,再讲故事
dsh --profile web --dump-default-config
dsh --profile web --dump-config 默认配置 vs 生效配置,是看清「到底加载了哪些插件/预设」的最快办法。
只追加的会话日志
跨模式的事件流应可重建:模型见过的,日志里应能复现。审计靠这个,不靠截图。
创造模式会造工具
任务中途多出来一行工具,看着爽,也是供应链事件。优先用已验证目录,少信一次性生成物。
PTC 不是自动打折
PTC(编程式任务编排)是模式,不是优惠券。社区实测里固定开销偶尔反而升高。自己量 token / 缓存——可先看成本与模式指南。
npm 上有 ≠ 已安装
默认安装闭包之外的包可以存在于 registry。「我在 npm 看见了」不等于「当前 profile 加载了」。
Star 数 vs 验证
热度不是安装信号。扩攻击面之前,先看审计失败类型与已验证标记。