安全审计

每个插件都会自动扫描其代码、依赖和权限申请。扫描是自动化的——<strong class="text-[var(--text)]">不是人工审核</strong>,也绝非背书。扫描是每个收录记录的一等公民。

扫描什么

Dependency vulnerabilities

直接与传递依赖中已知的 CVE,来自公开漏洞库。

Suspicious permissions

超出插件声明范围的请求——fs.write、network.external、env 访问。

Hardcoded secrets

提交到仓库中的 API 密钥、令牌或凭据。

Supply chain risks

未锁定版本的依赖、可疑的安装脚本或 post-install 钩子。

风险等级

Low无已知漏洞或可疑发现。
Medium存在中等发现——安装前请查看报告。
High重大风险——我们建议不要安装。
Critical严重漏洞或密钥泄露——请勿安装。

⏳ 待定状态

1,360 个插件当前显示 <strong class="text-[#fbbf24]">Security: Pending</strong>——自动化扫描器正在接入并将每晚运行。在此之前,"pending" 表示 <em>尚未扫描</em>,而非"安全"。安装第三方插件风险自负。