Гайд · TNWS AI

Как установить plugin из marketplace в Copilot CLI

6 мин

Установка plugin@marketplace в GitHub Copilot CLI: проверка каталога, manifest, source, компонентов и безопасный тест.

Задача и применимость

Этот материал решает конкретную задачу: установить выбранный plugin из уже зарегистрированного marketplace и проверить, какие agents, skills, hooks или MCP-компоненты он добавил. Он рассчитан на пользователей GitHub Copilot CLI, которые хотят управлять plugins воспроизводимо: понимать источник, фиксировать состояние до изменения, проверять компоненты и иметь рабочий откат.

Plugin может включать custom agents, skills, hooks, MCP servers и другие настройки. Поэтому установка — не косметическое действие. До неё нужно проверить manifest, источник кода, закреплённую версию или ref, permissions и маршрут данных. Название plugin само по себе ничего не доказывает.

Проверенные факты и официальные источники

Проверено 13 сентября 2026 года. Синтаксис marketplace specification — plugin@marketplace; команда — copilot plugin install SPECIFICATION, alias add. Для skill используется отдельная команда copilot skill add: skill не следует устанавливать как plugin.

Основной первоисточник — GitHub Copilot CLI plugin reference. Для структуры и trust review полезны также официальное создание plugins и официальное создание marketplace. Цены, тарифы и список моделей не используются: они не нужны для процедуры и меняются независимо.

Зафиксируйте copilot version, пользователя и current working directory. Управляемые настройки организации или repository overlay могут иметь приоритет над локальным значением. Если CLI сообщает Managed или указывает controlling settings file, не обходите ограничение: оформите изменение у владельца соответствующего уровня.

Подготовка и модель доверия

Сделайте два baseline: copilot plugin list --json и copilot plugin marketplace list --json. Храните временные копии вне tracked files. Для каждого plugin запишите name, version, source, installedFrom, enabled и marketplace. Для каталога — manifest name, owner и source.

Затем изучите компоненты plugin. Agent или skill может направлять модель, hook — выполнять код на событии, MCP server — обращаться к локальной или внешней системе. Отдельно отметьте write-capable действия и credentials. Для первого теста оставьте только read-only сценарий на тестовых данных.

Определите критерий остановки: неизвестный source, неожиданная смена ref, запрос лишнего scope, появление секрета в выводе, новый hook или write tool. При любом таком сигнале завершите session, отключите plugin и проведите отдельный аудит. Не расширяйте разрешения вслепую.

Для командной эксплуатации назначьте владельца каждого дополнительного marketplace и plugin. Владелец отвечает за периодический просмотр upstream, срок поддержки, проверку обновлений и удаление устаревших компонентов. Без владельца даже безопасный сегодня read-only plugin постепенно превращается в неизвестную зависимость: меняются source, transitive packages, endpoint и организационные требования.

Составьте минимальную тестовую матрицу. Она должна включать запуск CLI без plugin, с plugin, после disable и после rollback. Для marketplace отдельно сравнивайте catalog и installed state: появление новой версии в browse не означает, что локальный plugin уже обновился. Это различие предотвращает ложные отчёты об успешном обновлении и помогает воспроизводить проблему.

Все наблюдения записывайте с датой, точной командой и exit status, чтобы другой инженер мог повторить проверку без устных пояснений.

Пошаговые действия

  1. Выполните copilot plugin marketplace list --json и подтвердите нужный marketplace.
  2. Просмотрите каталог через copilot plugin marketplace browse NAME --json.
  3. Проверьте repository, version/ref/sha и manifest выбранного plugin.
  4. Составьте список компонентов и требуемых внешних доступов.
  5. Установите точной командой copilot plugin install plugin-name@marketplace-name.
  6. Проверьте результат через copilot plugin list --json и найдите source/installedFrom.
  7. Откройте новую session и выполните только безопасный read-only сценарий plugin.
  8. Если plugin не соответствует ожиданиям, выполните uninstall и снова проверьте list.

После операции всегда открывайте новую Copilot CLI session. Уже работающий процесс мог загрузить старую конфигурацию. Повторите оба списка и сравните по name, а не по порядку строк. Если изменилось больше одного элемента, не выдавайте результат за успешный до разбора diff.

Готовый шаблон для копирования

Заполните карточку изменения:

Plugin: <name>
Marketplace: <name>
Specification: <plugin>@<marketplace>
Source/ref/sha: <значение>
Components reviewed: agents / skills / hooks / MCP
Required permissions: <минимум>
Read-only test: <действие>
Rollback: copilot plugin uninstall <name>
Дата проверки документации: 13.09.2026
Официальный источник: https://docs.github.com/en/copilot/reference/copilot-cli-reference/cli-plugin-reference

Готовый prompt для подготовки change request:

Подготовь безопасный план изменения GitHub Copilot CLI plugin по карточке.
Не устанавливай, не удаляй и не меняй конфигурацию сам.
Не придумывай version, source, enabled, permissions или успешный результат.
Верни: baseline, точную команду, проверку manifest, read-only позитивный тест,
негативный тест, признаки успеха, риски, очистку и откат.
Отсутствующий факт пометь «нужно проверить вручную».

<вставьте заполненную карточку>

Реалистичный пример входа и ожидаемого результата

Вход. Marketplace company-tools предлагает plugin docs-reviewer, закреплённый на проверенной версии и содержащий read-only skill.

Ожидаемый результат. После install запись появляется в plugin list с ожидаемым marketplace/source. Новая session видит docs-reviewer; тест читает тестовый документ и не изменяет репозиторий.

Доказательством служит фактический JSON list, manifest/source, новая session и безопасный вызов. Объяснение модели или сообщение «готово» без этих признаков недостаточно. Не публикуйте закрытые repository URLs, локальные пути и credentials в issue или общий лог.

Позитивный и негативный тест

Позитивный тест проверяет одну минимальную функцию plugin на тестовом объекте. Заранее запишите ожидаемое действие и убедитесь, что оно read-only. После выполнения сопоставьте output и, если есть внешняя система, её audit log.

Негативный тест проверяет границу: disabled plugin не загружается, удалённый marketplace не виден, неустановленный plugin отсутствует, managed toggle отвергается, а remove без force защищает зависимости. Не используйте реальный destructive call ради демонстрации.

Если поведение не совпало, проверьте precedence: project/personal компоненты могут перекрывать plugin, managed settings — локальные значения, а same-name MCP servers — разрешаться по собственному порядку. Зафиксируйте фактический controlling source вместо догадки.

Типичные ошибки

  • Устанавливать по похожему имени без browse.
  • Путать skill add и plugin install.
  • Не просматривать bundled MCP/hooks.
  • Сразу разрешать write-компоненты.

Общая ошибка — оценивать plugin только по описанию marketplace. Manifest и source являются началом проверки, но не заменяют review кода, компонентов и permissions. Для production предпочтительны закреплённые ref/sha и отдельный процесс обновления с regression tests.

Чек-лист финальной проверки

  • Каталог TNWS проверен; title и slug уникальны.
  • Синтаксис сверён с официальной документацией на 13.09.2026.
  • Baseline plugins и marketplaces сохранён.
  • Manifest, owner, source и version/ref/sha проверены.
  • Agents, skills, hooks и MCP components перечислены.
  • Write-capable действия и credentials оценены отдельно.
  • Позитивный read-only тест выполнен.
  • Негативный тест подтвердил границу.
  • Новая CLI session использует ожидаемое состояние.
  • Итоговые list --json отличаются только ожидаемо.
  • Откат и отзыв credentials задокументированы.

FAQ

Как выглядит specification?

Для marketplace используется plugin@marketplace.

Можно ли использовать add?

Да, add является alias install.

Как устанавливать отдельный skill?

Через copilot skill add, не plugin install.

Как проверить источник после установки?

Через copilot plugin list --json и поля source/installedFrom/marketplace.

Итог

Безопасное управление plugin состоит из четырёх частей: проверенного source, точной команды, теста в новой session и сравнения before/after. Marketplace облегчает доставку, но не переносит ответственность за trust. Перед следующим обновлением снова откройте официальную reference, потому что команды, schema и managed behavior могут измениться.

Читайте также

Комментарии

Пока тихо. Скажите первое слово