跳转到内容

插件市场

Jarvis 插件市场的公共入口是 https://jarvis.xcos.dev/plugins。它展示可安装插件、版本、可信标记、能力摘要、隐私说明和支持入口。

网页不会直接安装或运行插件。安装必须回到本机 Jarvis,由本机后端下载、校验、审查和启用。

  1. 打开本机 Jarvis。
  2. 进入 Settings -> Extensions。
  3. 切到 Marketplace。
  4. 选择一个插件,查看详情、权限、签名和原生依赖。
  5. 点击安装或更新。
  6. 如果插件需要原生依赖,确认 Jarvis-managed 下载和校验。
  7. 安装完成后按需启用插件。

安装完成后,插件贡献的 profile、workflow 和 slash command 会在已安装详情中显示扩展来源;internal MCP 工具会在 worker 启动时按插件 descriptor 注入。停用插件会移除它 materialize 的贡献点,但历史 workflow run 仍按创建时快照保留。

安装前至少确认:

项目 你要确认什么
插件 ID 是否是你想安装的插件,例如 jarvis.memagora
发布者 是否来自可信维护者
版本 是否是预期版本或 latest
Artifact SHA-256、大小和签名 key 是否由 Jarvis 审查
权限 是否请求 session、profile、network、terminal、filesystem 或 MCP 能力
原生依赖 是否需要本机二进制,Jarvis 是否会校验后安装
数据路径 插件会使用哪个 Jarvis-managed workspace
隐私说明 是否解释会读写什么数据

公共 marketplace 只给你看 metadata;本机 Jarvis 才能把 metadata 和 artifact 做一致性校验。

Jarvis 对 registry-managed 插件支持更新检查和更新应用。更新时 Jarvis 会比较已安装版本和 catalog latest,并重新审查:

  • artifact hash 和签名;
  • manifest 中的权限变化;
  • host capabilities;
  • native dependencies;
  • profile、workflow、command、workspace、MCP server 等贡献点变化。

如果更新增加能力,Jarvis 会要求用户明确接受能力变化。没有可用更新时,状态会显示为 up to date。

本机 CLI 可以安装 registry 插件:

终端窗口
.venv/bin/jarvis extensions registry-install jarvis.memagora --version 0.3.3 --enable --install-native-dependencies

常用参数:

参数 用途
--version 0.3.3 安装精确版本
--channel stable 使用 stable channel
--registry-url URL 临时覆盖插件市场 URL
--enable 安装后立即启用
--install-native-dependencies 允许 Jarvis 下载并安装 host-managed 原生依赖
--data-dir DIR 指向非默认 Jarvis data dir

CLI 适合开发和自动化验收。普通用户优先使用 Settings -> Extensions,因为 UI 会展示完整审查信息。

情况 结果
插件市场被关闭 本机 API 返回 disabled,安装按钮不可用
gated 构建 公共 registry 强制不可用
catalog 不可达 显示 unavailable,不使用本地假数据
插件已下架 安装或更新失败
hash 或签名不匹配 安装失败,不 materialize
原生依赖未准备好 installability 会阻止安装
用户未同意原生依赖 只安装 pack 不安装 daemon,依赖能力不可 ready