插件市场
Jarvis 插件市场的公共入口是 https://jarvis.xcos.dev/plugins。它展示可安装插件、版本、可信标记、能力摘要、隐私说明和支持入口。
网页不会直接安装或运行插件。安装必须回到本机 Jarvis,由本机后端下载、校验、审查和启用。
安装路径
标题为“安装路径”的章节- 打开本机 Jarvis。
- 进入 Settings -> Extensions。
- 切到 Marketplace。
- 选择一个插件,查看详情、权限、签名和原生依赖。
- 点击安装或更新。
- 如果插件需要原生依赖,确认 Jarvis-managed 下载和校验。
- 安装完成后按需启用插件。
安装完成后,插件贡献的 profile、workflow 和 slash command 会在已安装详情中显示扩展来源;internal MCP 工具会在 worker 启动时按插件 descriptor 注入。停用插件会移除它 materialize 的贡献点,但历史 workflow run 仍按创建时快照保留。
审查什么
标题为“审查什么”的章节安装前至少确认:
| 项目 | 你要确认什么 |
|---|---|
| 插件 ID | 是否是你想安装的插件,例如 jarvis.memagora |
| 发布者 | 是否来自可信维护者 |
| 版本 | 是否是预期版本或 latest |
| Artifact | SHA-256、大小和签名 key 是否由 Jarvis 审查 |
| 权限 | 是否请求 session、profile、network、terminal、filesystem 或 MCP 能力 |
| 原生依赖 | 是否需要本机二进制,Jarvis 是否会校验后安装 |
| 数据路径 | 插件会使用哪个 Jarvis-managed workspace |
| 隐私说明 | 是否解释会读写什么数据 |
公共 marketplace 只给你看 metadata;本机 Jarvis 才能把 metadata 和 artifact 做一致性校验。
Jarvis 对 registry-managed 插件支持更新检查和更新应用。更新时 Jarvis 会比较已安装版本和 catalog latest,并重新审查:
- artifact hash 和签名;
- manifest 中的权限变化;
- host capabilities;
- native dependencies;
- profile、workflow、command、workspace、MCP server 等贡献点变化。
如果更新增加能力,Jarvis 会要求用户明确接受能力变化。没有可用更新时,状态会显示为 up to date。
CLI 等价路径
标题为“CLI 等价路径”的章节本机 CLI 可以安装 registry 插件:
.venv/bin/jarvis extensions registry-install jarvis.memagora --version 0.3.3 --enable --install-native-dependencies常用参数:
| 参数 | 用途 |
|---|---|
--version 0.3.3 |
安装精确版本 |
--channel stable |
使用 stable channel |
--registry-url URL |
临时覆盖插件市场 URL |
--enable |
安装后立即启用 |
--install-native-dependencies |
允许 Jarvis 下载并安装 host-managed 原生依赖 |
--data-dir DIR |
指向非默认 Jarvis data dir |
CLI 适合开发和自动化验收。普通用户优先使用 Settings -> Extensions,因为 UI 会展示完整审查信息。
失败语义
标题为“失败语义”的章节| 情况 | 结果 |
|---|---|
| 插件市场被关闭 | 本机 API 返回 disabled,安装按钮不可用 |
| gated 构建 | 公共 registry 强制不可用 |
| catalog 不可达 | 显示 unavailable,不使用本地假数据 |
| 插件已下架 | 安装或更新失败 |
| hash 或签名不匹配 | 安装失败,不 materialize |
| 原生依赖未准备好 | installability 会阻止安装 |
| 用户未同意原生依赖 | 只安装 pack 不安装 daemon,依赖能力不可 ready |