Skip to content

feat: 为远程 skill 来源增加信任分级与校验机制 #19

Description

@santosli

Problem

目前对远程来源的变更检测主要基于 content hash,缺少信任分级(例如官方 / 社区验证 / 纯第三方)或签名校验机制,用户很难在 UI 上快速判断一个远程 skill 来源的可信程度。

Proposed solution

  • 在 UI 层为不同来源打标签,直观区分风险等级(例如“未验证个人仓库”给出明显视觉提示)。
  • 长期引入可选的签名校验能力,参考包管理器的 lockfile + 签名思路,而不仅依赖 content hash 做变更检测。

Alternatives considered

  • 完全依赖社区自治(star/fork 数量等社交信号)判断可信度,实现简单但可信度低,容易被刷量绕过。
  • 只做 hash pinning,不做分级展示:实现成本最低,但不解决“用户无法一眼判断风险”的核心问题。

Area

Remote skills

Metadata

Metadata

Assignees

No one assigned

    Labels

    enhancementNew feature or requestpriority: mediumMedium priority work that is useful but not urgent

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions