Skip to content

feat: 为远程 skill 来源增加信任分级与校验机制 #19

Description

@santosli

Problem

目前对远程来源的变更检测主要基于 content hash,缺少信任分级(例如官方 / 社区验证 / 纯第三方)或签名校验机制,用户很难在 UI 上快速判断一个远程 skill 来源的可信程度。

Proposed solution

  • 在 UI 层为不同来源打标签,直观区分风险等级(例如“未验证个人仓库”给出明显视觉提示)。
  • 长期引入可选的签名校验能力,参考包管理器的 lockfile + 签名思路,而不仅依赖 content hash 做变更检测。

Alternatives considered

  • 完全依赖社区自治(star/fork 数量等社交信号)判断可信度,实现简单但可信度低,容易被刷量绕过。
  • 只做 hash pinning,不做分级展示:实现成本最低,但不解决“用户无法一眼判断风险”的核心问题。

Area

Remote skills

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    enhancementNew feature or requestpriority: mediumMedium priority work that is useful but not urgent

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions