For the complete documentation index, see llms.txt. This page is also available as Markdown.

安全与隐私

插件危险行为、外部连接、数据传输、权限与隐私标准。

插件不应在用户不知情的情况下执行危险操作、传送数据或改变系统状态。审核会检查源代码中的高风险行为与外部连接,再根据插件宣称的用途判断这些行为是否合理。

出现系统命令、文件删除或网络请求不代表一定会被拒绝。只有在行为没有正当用途、超出用户预期、缺少必要说明,或会对用户、数据与供应链造成无法接受的风险时,才会阻挡投稿。

危险执行与系统操作

审核会特别关注:

  • 动态执行字符串形式的代码;

  • 启动系统命令、子进程或外部应用;

  • 删除、覆盖、移动或批量修改文件;

  • 修改 Eagle 或操作系统设置;

  • 安装后再从外部下载并执行代码;

  • 与插件核心功能无关的高权限行为。

如果这些行为是核心功能所必需,请将范围限制在最小程度,并在商店介绍或实际操作前清楚说明影响。会造成删除、覆盖或不可逆变化时,应让用户明确确认,并尽可能提供预览、取消或恢复方式。

外部连接与数据流

插件可以使用网络和第三方服务,但每个目的地与传输内容都必须符合插件用途。请确认:

  • 用户可以合理预期这项连接;

  • 外部服务确实是宣称功能所需;

  • 只传送完成该功能所需的最少数据;

  • 商店介绍已说明会实质影响隐私或核心使用的外部处理;

  • 敏感数据受到适当保护,并且不会被放进 URL、日志或安装包。

一般文件、支持页面或可信资源链接不会自动构成风险。例如,按预期方式加载网页字体,通常可以接受。但即使目的地属于常见服务,如果实际用途是传送不必要的私人数据,仍会被视为安全问题。

需要特别说明或避免的连接

以下情况具有较高风险,需要明确用途与足够保护:

  • 使用未加密的 HTTP 传输数据;

  • 在没有本地整合说明的情况下连接 localhost、回环地址、私人网络或链路本地地址;

  • URL 内含账号、密码、Token 或其他凭证;

  • 使用具有欺骗性的 Punycode 域名或异常端口;

  • 从远程加载可执行的脚本、动态模块或 Worker;

  • 使用未知分析端点、第三方 SDK 或无法解释的外部主机。

未知主机本身不会自动证明恶意行为。不过,无法解释且影响重大的数据传输、远程代码依赖或异常目的地,可能阻挡投稿。

用户知情、同意与数据最小化

插件应只请求功能所需的权限,并只按照对外说明的方式运行。涉及用户数据时,请遵循以下原则:

  • 在传送前说明数据类型、目的地与用途;

  • 必要时获取用户明确同意;

  • 不收集与核心功能无关的数据;

  • 不传送可以在本地完成处理的额外私人内容;

  • 说明会影响用户决定的保存、付费或第三方处理条件;

  • 提供与功能风险相称的取消、停用或删除方式。

常见未通过原因

  • 将 Eagle 素材名称、本地路径或文件内容传送到未说明的外部服务。

  • 从远程加载并执行代码,却没有必要性与供应链保护。

  • 使用未加密连接传送敏感数据。

  • 在用户不知情时删除、覆盖文件或修改系统设置。

  • 插件要求与功能无关的高权限或收集过多数据。

  • 安装包或代码中包含真实凭证、Token 或私人端点密钥。

修改时请优先移除不必要行为。如果行为确实属于核心功能,则应降低权限与数据范围、增加必要保护,并让用户在安装前及操作时都能理解其影响。

最后更新于