탐색 체인 복원
인덱스 우선, 파일시스템 폴백, manifest 파싱, 소스 우선순위를 설명합니다.
카탈로그는 플러그인을 노출하고, 인스톨러는 복사 또는 클론을 수행하며, 런타임은 활성화 상태와 신뢰 여부를 판단합니다. 세 계층을 분리해야 플러그인 생태계의 실제 보안 경계를 파악할 수 있습니다.
인덱스 우선, 파일시스템 폴백, manifest 파싱, 소스 우선순위를 설명합니다.
탐색 가능·설치됨·활성화됨·신뢰됨을 구분하고, '설치됨' 하나로 모든 의미를 합치지 않도록 합니다.
플러그인이 미신뢰 상태일 때 skill, agent, hook, MCP, script의 처리 차이를 파악합니다.
marketplace-root/
├── .grok-plugin/
│ ├── marketplace.json
│ └── plugin-index.json
├── plugins/
│ └── sample-plugin/
└── default-skills/스캐너는 인덱스를 먼저 읽고, 없거나 유효하지 않으면 plugins/*/를 스캔합니다. default-skills는 가상 플러그인으로 결과에 포함될 수 있습니다.
sample-plugin/
├── plugin.json
├── skills/*/SKILL.md
├── commands/
├── agents/
├── hooks/hooks.json
├── .mcp.json
└── scripts/plugin.json이 우선 manifest이며, .grok-plugin/plugin.json과 .claude-plugin/plugin.json은 대체 위치입니다. PluginManifest는 skills, commands, agents, hooks, MCP, LSP 경로를 오버라이드할 수 있으며, 파싱 후 경로가 플러그인 루트 내에 있는지 검증됩니다.
--plugin-dir.grok/plugins$GROK_HOME/plugins[plugins].paths핵심 구분: xai-grok-plugin-marketplace는 카탈로그·스캔·설치를 담당하고, xai-grok-agent::plugins는 런타임 탐색·중복 제거·이름 충돌·활성화·신뢰를 담당합니다. Marketplace에 항목이 있다고 해서 컴포넌트가 즉시 실행되는 것은 아닙니다.
MarketplaceRelativePath는 절대 경로, 상위 디렉터리 순회, 범위를 벗어난 join을 거부합니다. 원격 항목은 git ref 또는 SHA로 고정할 수 있습니다.
탐색 설정에서 enabled/disabled 목록을 관리합니다. 프로젝트 또는 사용자 범위는 기본적으로 disabled 목록에 들어가고, CLI override와 config path는 enabled에 들어갑니다. 사용자가 명시적으로 조정할 수 있습니다.
프로젝트 플러그인은 canonical plugin root 단위로 인가되며, 신뢰 레코드는 ~/.grok/trusted-plugins에 기록됩니다.
match dunce::canonicalize(plugin_root) {
Ok(path) => self.trusted.contains(&path),
Err(_) => false,
}CLI override와 사용자 범위는 소스에서 trusted로 표시됩니다. 프로젝트 범위는 명시적 신뢰가 필요합니다. 사용자 홈 아래의 config path는 자동 신뢰될 수 있으며, 그 외 위치는 여전히 인가가 필요합니다.
crates/codegen/xai-grok-agent/src/plugins/trust.rs · discovery.rs로컬 Marketplace는 managed install storage를 통해 설치하고, 원격 항목은 Git URL, ref, SHA, subdir로 위치를 특정합니다. InstallRegistry는 MarketplaceProvenance를 기록합니다.
현재 코드로는 공식 소스 상수, 다중 소스, 카탈로그 인덱싱, 검색, 설치 흐름을 증명할 수 있습니다. 플러그인 수량, 활성 작성자, 감사 커버리지, 성장률은 증명할 수 없으며 이 페이지는 그런 추론을 하지 않습니다.
xai-grok-plugin-marketplace/src/lib.rs · types.rs제출물
플러그인 스켈레톤과 위협 표
플러그인 시스템의 핵심 가치는 기능 표면과 신뢰 표면이 함께 결정합니다. 카탈로그는 탐색을 해결하고, 인스톨러는 저장을 해결하며, 런타임 신뢰 관문이 어떤 컴포넌트가 실행 체인에 들어올 수 있는지 결정합니다.
소스 스냅샷 안내: 이 페이지는 로컬 grok-build-main 저장소의 xai-grok-plugin-marketplace와 xai-grok-agent::plugins를 기반으로 합니다. 디렉터리 트리는 교육적 표현을 위해 소스 코드 기본값을 통합했으며, 소스 우선순위·경로 제약·활성화 설정·신뢰 동작은 소스 코드 의미를 따릅니다.