dshbase

博客 · 分析

安装者手记:橙皮书式拆解

2026年8月21日 · dshbase · 改写解读

改写自搜狗微信「全拆解 / 橙皮书」类线索,面向安装者;不是任何书籍或公众号正文的搬运。

参考/线索(公开橙皮书仓库;相关微信覆盖可由搜狗检索)

从「它」到「我」

官方文档讲 harness 怎么造;安装者笔记问的是:装上之后会不会烧钱、会不会动到别的目录、卡在哪一步。两者都需要,后者才对应凌晨两点的慌。

先 dump,再讲故事

dsh --profile web --dump-default-config
dsh --profile web --dump-config

默认配置 vs 生效配置,是看清「到底加载了哪些插件/预设」的最快办法。

只追加的会话日志

跨模式的事件流应可重建:模型见过的,日志里应能复现。审计靠这个,不靠截图。

创造模式会造工具

任务中途多出来一行工具,看着爽,也是供应链事件。优先用已验证目录,少信一次性生成物。

PTC 不是自动打折

PTC(编程式任务编排)是模式,不是优惠券。社区实测里固定开销偶尔反而升高。自己量 token / 缓存——可先看成本模式指南。

npm 上有 ≠ 已安装

默认安装闭包之外的包可以存在于 registry。「我在 npm 看见了」不等于「当前 profile 加载了」。

Star 数 vs 验证

热度不是安装信号。扩攻击面之前,先看审计失败类型与已验证标记。

全部文章 →