> For the complete documentation index, see [llms.txt](https://developer.eagle.cool/plugin-api/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://developer.eagle.cool/plugin-api/zh-cn/plugin-review/criteria/file-safety.md).

# 文件安全

所有插件安装包都会接受文件安全检查。插件不得包含病毒、木马、勒索软件、间谍程序、未经说明的下载器，或其他会危害用户、Eagle 数据与操作系统的文件。

## 我们会检查什么

文件安全检查会针对提交的 `.eagleplugin` 及其中的文件判断是否存在已知或可疑威胁。检查重点包括：

* 已知恶意软件与受感染文件；
* 会在安装或运行后下载危险内容的程序；
* 与插件功能无关的可执行文件；
* 被替换、污染或来自不可信来源的第三方组件；
* 经过包装或隐藏，导致实际行为无法合理确认的危险内容。

为了完成安全审核，提交的插件文件可能会由我们使用的安全服务处理。请勿在安装包中放入不应提交的私人或机密数据。

## 第三方组件仍由开发者负责

即使文件来自开源项目、包管理器或其他开发者，投稿者仍须确认最终发布版本安全。请从可信来源获取依赖，锁定与检查实际发布版本，并避免直接复制来源不明的二进制文件。

安全检查没有发现已知威胁，不代表开发者可以忽略源代码、安全更新或依赖管理。插件上架后，开发者仍须持续处理新发现的漏洞与受污染组件。

## 发现危险文件时如何处理

如果安装包中的文件被确认具有无法接受的安全风险，当前投稿不会进入人工审核。请：

1. 移除危险文件及所有相关引用。
2. 确认它的来源、用途与进入项目的方式。
3. 从可信源代码或可信发布来源重新获取并构建组件。
4. 检查开发环境及其他依赖是否也受到影响。
5. 创建全新的发布目录与 `.eagleplugin`，不要沿用旧构建产物。
6. 如果凭证可能已经泄露，立即停用并更换。

不要只变更文件名称、重新压缩或尝试隐藏内容；重新提交的版本仍会接受完整安全检查。

## 常见未通过原因

* 安装包包含被确认的病毒、木马或其他恶意软件。
* 插件夹带与功能无关或来源无法说明的危险可执行文件。
* 程序会下载并运行未经验证的外部内容。
* 重新提交时仍沿用受到污染的旧构建产物。

如果文件本身没有被证实为危险，但其行为、来源或必要性需要结合情境判断，可能会转由[安全与隐私](/plugin-api/zh-cn/plugin-review/criteria/security-and-privacy.md)或[安装包内容](/plugin-api/zh-cn/plugin-review/criteria/package-contents.md)标准进一步审核。
