Skip to main content
Step Code 通过资源包和插件市场分发扩展、Skills、主题、Agent 和 MCP 服务器。

两种分发形态

二者的安装入口和生命周期不同,不应把 step install/plugin install 当作同一命令。

Packages:安装与管理

以下包名和地址仅用于展示来源格式,请替换为实际可信资源:
  • 默认安装到用户范围并写入全局配置。
  • -l 写入项目 .stepcode/config.toml;团队成员信任项目后,启动时自动补装。
  • step -e <来源> 可临时加载扩展,不将它写入持久配置,但仍会执行扩展代码。
  • step update --all 更新 Step 与全部包;step update --extensions 只更新包与钉住的 Git ref。

包来源与 manifest

资源包通过 package.json 声明 extensionsskillspromptsthemes 四类资源路径,支持 glob 和 ! 排除;无 manifest 时按同名约定目录加载。资源路径相对包根目录解析。 用户级包通常保存在 ~/.stepcode/agent/npm/git/;项目级包保存在 .stepcode/npm/.stepcode/git/。不要在托管克隆中保留唯一的未提交修改,更新可能重新对齐锁定引用。

依赖与打包

第三方运行时依赖放在 dependencies,安装时使用 npm install --omit=dev。由运行时提供的核心包放在 peerDependencies: "*",不重复打包。 依赖其他 Step 包时,在 dependenciesbundledDependencies 中声明,并通过 node_modules/ 路径引用资源。 安装包或 Git 依赖可能执行包管理器操作。应审查来源、版本和安装脚本,不能因为扩展入口是 Markdown 或 JSON 就认为没有执行代码的风险。

包过滤与启停

config.toml 中指定加载范围:
按需使用 glob、! 排除,以及 +path / -path 精确增删资源。也可以运行 step config,使用 Tab 切换全局与项目范围并管理启停。 同名包的项目级配置覆盖全局条目,项目资源仍受信任设置控制。

插件市场

原生 manifest 使用 step.plugin.json,兼容 .claude-plugin/plugin.json 和市场清单 marketplace.json。字段包括 idnamedescriptionversionentryskillsagentscommandsmcpServersprovisionid 必填,大小上限为 512 KiB;entry 是可执行入口字段,仅记录,不加载。 安装或卸载包含 MCP 的插件后,重启 Step Code 才会启动或停用对应服务器。使用 /mcp 检查加载结果。

StepPage:发布静态网站

steppage 是内置市场插件,可发布静态目录或 ZIP、列出站点与版本、promote / 回滚,并生成分享预览链接。需要 STEPFUN_API_KEY 或已登录 Step 账号;缺少 steppage-mcp 时经官方安装器自动补齐,Windows 暂不自动安装。具体步骤见 steppage 发布后在 platform.stepfun.com/sites 管理站点。内置市场还提供 playwright 浏览器操控插件,使用 npx @playwright/mcp@latest

安全注意

扩展、包和 stdio MCP 可以按当前系统用户权限执行代码;Skills 和 Agent 指令也可能引导执行命令。只安装可信来源,并为项目提供最小必要凭据。 Step Code 没有文件式 Hooks;等价的自动化拦截使用扩展事件 tool_calltool_resultinput 等实现。

下一步