이 사이트에는 수많은 DeepSeek Harness 플러그인이 등록되어 있지만, "설치할 수 있다"와 "설치해야 한다"는 다른 문제입니다. 이 튜토리얼은 카탈로그 검색부터 상세 페이지의 보안 시그널 읽기, dsp CLI로 dry-run하고 안전하게 설치하기까지, 모든 단계마다 명확한 확인 목록을 제공합니다.
카탈로그에서 플러그인 찾기
플러그인을 찾는 첫 번째 관문은 이 사이트의플러그인 카탈로그입니다. 등록된 모든 플러그인이 모여 있습니다. 범위를 좁히는 방법은 세 가지입니다:
- 분류별 탐색: 카탈로그는 용도에 따라 agents, cli, ui, workflows, tools, notify, dev, fun 여덟 개 분류로 나뉩니다. 예를 들어 Agent 기능을 강화하는 플러그인을 찾는다면 agents 분류를 바로 보세요;
- 키워드 검색: 검색은 플러그인 이름, 설명, README 태그를 모두 매칭하고 관련도순으로 정렬합니다. 구체적으로 입력할수록 결과가 정확해집니다;
- 인기 검색: 카탈로그 페이지에 인기 검색 진입점이 있어, 다른 사람들이 무엇을 설치하는지 볼 수 있습니다.
명령줄 사용자는 dsp로 바로 검색할 수도 있습니다:
dsp search "code review"
플러그인 상세 페이지 읽기
아무 플러그인이나 클릭해 상세 페이지로 들어가세요. 설치 전에 이 페이지에서 반드시 봐야 할 정보가 네 군데 있습니다.
README와 빠른 통계
페이지 본문은 플러그인의 GitHub README이며, 한국어 버전과 원본 버전을 전환할 수 있습니다. 먼저 읽어서 플러그인이 무엇을 하고 어떤 설정이 필요한지 확인하세요. 페이지 상단의빠른 통계에는 stars, forks, 열린 이슈, watchers 수가 표시되어 커뮤니티 관심도를 빠르게 가늠할 수 있습니다.
저장소 정보와 신뢰 등급
저장소 정보 영역에는 주 언어, 라이선스, 생성 시각, 업데이트 시각, 최근 커밋 시각이 나열됩니다. 더 중요한 것은신뢰 등급 배지입니다. 공식, 검증됨, 커뮤니티 플러그인 — 등급이 낮을수록 당신이 직접 확인해야 할 부분이 늘어납니다.
설치 메타데이터와 flags
설치 메타데이터 영역에는 패키지 이름, 정확한 버전, 무결성 해시가 표시되며, 이것이 빠른 설치의 근거입니다. 또한 페이지에 표시된 flags(예: 라이프사이클 스크립트 감지)와 하단의 관련 플러그인 추천도 눈여겨보세요. 비슷한 대안이 더 활발히 유지보수될 수도 있습니다.
보안 시그널 점수 이해하기
모든 플러그인에는 5점 만점의보안 시그널 점수가 있습니다. 공개 메타데이터를 고정된 규칙으로 계산한 것으로 코드 감사는 아니지만, 명백히 위험한 플러그인을 빠르게 걸러내는 데 도움이 됩니다. 점수는 다섯 가지를 봅니다:
- 출처 추적 가능: 플러그인이 공개 카탈로그에 등록되어 있고 공개 GitHub 저장소를 가리킵니다;
- 라이선스: 명확한 오픈소스 라이선스가 있으면 가점이고, 라이선스가 없으면 경고입니다;
- 유지보수 활동: 180일 내 커밋이 있어야 활성으로 간주합니다;
- 설치 증거: 정확한 npm 버전, 무결성 해시가 등록되어 있고 bundle 검사를 통과했습니다;
- 설치 라이프사이클 스크립트: preinstall, postinstall 등의 스크립트가 감지되면 경고합니다. 이런 스크립트는 설치 시 자동으로 실행되어 위험이 가장 높습니다.
dsp CLI로 안전하게 설치
확인이 끝나면 dsp CLI 설치를 우선하세요. 완전한 설치 증거가 있는 플러그인만 빠른 설치를 허용하고, 전 과정을 미리 볼 수 있습니다:
dsp show owner/repo
dsp install owner/repo --dry-run
dsp install owner/repo --yes
dsp show가 설치 증거를 먼저 확인하고, --dry-run은 설치 계획만 출력하고 아무것도 바꾸지 않습니다. 계획이 맞을 때만 --yes를 붙여 실행하세요. dsp 자체 설치를 포함한 전체 설치 과정은《빠른 시작》을 참고하세요.
증거가 없는 플러그인 수동 설치
플러그인에 설치 증거가 없으면(정확한 버전이나 해시가 등록되지 않음) dsp는 빠른 설치를 제공하지 않습니다. 이때는 플러그인 README의 설명에 따라 수동으로 설치하세요. 일반적인 형태는 다음과 같습니다(정확한 것은 README가 우선입니다):
# 일반적인 형태일 뿐, 정확한 것은 플러그인 README를 따르세요
git clone https://github.com/owner/repo.git
cd repo
npm install
수동 설치는 dsp의 무결성 검사가 모두 적용되지 않는다는 뜻입니다. 패키지의 출처와 내용을 직접 확인해야 합니다.
설치 전 보안 체크리스트
어떤 방식을 쓰든 설치 전에 이 목록을 훑어보세요. 모든 항목은 상세 페이지나 dry-run 출력에서 답을 찾을 수 있고, 5분도 걸리지 않습니다:
- 출처 저장소가 존재하고 공개인지 확인: 상세 페이지 "저장소 정보" 영역에 링크된 GitHub 저장소가 정상적으로 열리고, 빈 저장소가 아니며, 커밋 히스토리가 실제로 보이는지;
- 소스 읽기: 최소한 주 진입 파일은 훑어보며 수상한 네트워크 요청이나 명령 실행이 없는지 확인;
- 라이선스 확인: 라이선스가 없는 플러그인은 주의;
- 유지보수 활동 보기: 최근 커밋이 180일 내인지, 이슈에 답변이 달리는지;
- 보안 시그널 점수 보기: 상세 페이지의 5점 만점 점수와 다섯 가지 시그널을 하나씩 대조하고, 경고 항목(예: 라이프사이클 스크립트)이 있으면 왜 그런지 항목별로 확인;
- 설치 스크립트 검토: package.json의 preinstall, postinstall 등 라이프사이클 스크립트 확인;
- dry-run으로 계획 보기: 패키지 이름, 버전, 대상 profile, 그리고 출력에 적힌 기록될 파일과 권한이 예상과 일치하는지 확인;
- 권한 모델 기억하기: 서드파티 플러그인은 당신의 사용자 권한으로 실행되며, 당신이 할 수 있는 일은 무엇이든 할 수 있음.
로드 확인
설치가 끝나면 Harness Web 인터페이스를 시작하고 플러그인이 시작 로드 로그에 나타나는지 확인하세요:
dsh web
# http://127.0.0.1:3080 열기
로드된 목록에 플러그인 이름이 보이면 설치가 성공한 것입니다. 로드에 실패하면 오류 메시지를 바탕으로 상세 페이지에서 버전과 설정을 다시 확인하세요.
업데이트와 삭제
플러그인은 한 번 설치하면 끝이 아닙니다. 새 버전은 문제를 고치고 기능을 늘리기도 하지만, 호환되지 않는 변경을 넣기도 합니다. 업데이트와 삭제 모두 "먼저 확인하고, 그다음 실행"하는 리듬으로 접근하세요.
설치된 플러그인 업데이트
먼저 플러그인 상세 페이지를 열어 "설치 메타데이터"의 최신 등록 버전과 현재 설치한 버전을 비교하고, 최근 커밋 시각으로 유지보수가 계속되고 있는지 확인하세요. 업그레이드하기로 했다면 안전 설치 과정을 한 번 더 반복하면 됩니다. dsp는 등록된 packageName@version을 설치하므로, 다시 실행하면 최신 등록 버전이 설치됩니다:
dsp show owner/repo
dsp install owner/repo --dry-run
dsp install owner/repo --yes
업그레이드 전에 1분만 README나 changelog를 읽어보세요. 메이저 버전 업그레이드는 설정 형식을 바꿀 수 있습니다. dry-run 출력에 기록될 profile과 버전이 명시되니, 확인한 뒤에 --yes를 붙이세요.
플러그인 삭제
삭제의 본질은 profile의 플러그인 설정에서 플러그인을 빼고 Harness를 재시작하는 것입니다. dsp와 dsh의 정확한 관리 명령은 공식 문서를 따르세요. DeepSeek Harness 공식 빠른 시작을 참고하세요.
README에 따라 수동으로 설치했다면(git clone 방식), 삭제도 수동으로 합니다. clone한 디렉터리를 삭제하고, profile 설정에 추가한 플러그인 참조를 제거한 뒤, dsh web을 재시작해 시작 로그에 해당 플러그인이 더 이상 나타나지 않는지 확인하세요.
검색과 설치 자주 묻는 질문
보안 시그널 점수는 무엇을 의미하나요?
공개 메타데이터를 고정된 규칙으로 계산한 5점 만점 점수로, 출처, 라이선스, 유지보수 활동, 설치 증거, 라이프사이클 스크립트 다섯 가지를 봅니다. 메타데이터가 얼마나 갖춰져 있는지만 반영할 뿐 코드 감사가 아니며, 당신의 판단을 대체할 수 없습니다.
설치 증거가 없는 플러그인도 설치할 수 있나요?
할 수는 있지만 플러그인 README에 따라 수동으로만 설치해야 하며, dsp는 빠른 설치를 제공하지 않습니다. 무결성 해시가 없으면 설치하는 내용을 등록 정보와 대조할 수 없으므로, 반드시 소스를 먼저 읽고 유지보수자가 신뢰할 수 있는지 확인한 뒤 설치하세요.
플러그인이 아직 유지보수되는지 어떻게 알 수 있나요?
상세 페이지의 최근 커밋 시각과 업데이트 시각을 보세요. 180일 내 커밋이 있으면 유지보수가 활발한 것으로 봅니다. 열린 이슈에 답변이 달리는지, 업데이트 주기가 일정한지도 참고하세요. 오랫동안 업데이트되지 않은 플러그인은 새 Harness 버전과 호환되지 않을 수 있습니다.
플러그인을 업데이트하면 설정이 사라지나요?
업데이트는 새 버전의 플러그인 패키지를 설치할 뿐, profile의 설정을 일부러 지우지는 않습니다. 다만 메이저 버전 업그레이드는 설정 형식을 바꿀 수 있으니, 업그레이드 전에 README나 changelog를 읽고 --dry-run으로 기록될 버전과 profile을 확인하세요.
수동으로 설치한 플러그인은 어떻게 삭제하나요?
수동 설치한 플러그인은 dsp 관리 범위 밖입니다. clone한 디렉터리를 삭제하고, profile 설정에 추가한 플러그인 참조를 제거한 뒤, dsh web을 재시작해 시작 로그에 더 이상 나타나지 않는지 확인하세요. dsh의 정확한 관리 명령은 공식 문서를 따르세요.