> For the complete documentation index, see [llms.txt](https://developer.eagle.cool/plugin-api/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://developer.eagle.cool/plugin-api/zh-cn/plugin-review/criteria/security-and-privacy.md).

# 安全与隐私

插件不应在用户不知情的情况下执行危险操作、传送数据或改变系统状态。审核会检查源代码中的高风险行为与外部连接，再根据插件宣称的用途判断这些行为是否合理。

出现系统命令、文件删除或网络请求不代表一定会被拒绝。只有在行为没有正当用途、超出用户预期、缺少必要说明，或会对用户、数据与供应链造成无法接受的风险时，才会阻挡投稿。

## 危险执行与系统操作

审核会特别关注：

* 动态执行字符串形式的代码；
* 启动系统命令、子进程或外部应用；
* 删除、覆盖、移动或批量修改文件；
* 修改 Eagle 或操作系统设置；
* 安装后再从外部下载并执行代码；
* 与插件核心功能无关的高权限行为。

如果这些行为是核心功能所必需，请将范围限制在最小程度，并在商店介绍或实际操作前清楚说明影响。会造成删除、覆盖或不可逆变化时，应让用户明确确认，并尽可能提供预览、取消或恢复方式。

## 外部连接与数据流

插件可以使用网络和第三方服务，但每个目的地与传输内容都必须符合插件用途。请确认：

* 用户可以合理预期这项连接；
* 外部服务确实是宣称功能所需；
* 只传送完成该功能所需的最少数据；
* 商店介绍已说明会实质影响隐私或核心使用的外部处理；
* 敏感数据受到适当保护，并且不会被放进 URL、日志或安装包。

一般文件、支持页面或可信资源链接不会自动构成风险。例如，按预期方式加载网页字体，通常可以接受。但即使目的地属于常见服务，如果实际用途是传送不必要的私人数据，仍会被视为安全问题。

## 需要特别说明或避免的连接

以下情况具有较高风险，需要明确用途与足够保护：

* 使用未加密的 `HTTP` 传输数据；
* 在没有本地整合说明的情况下连接 `localhost`、回环地址、私人网络或链路本地地址；
* URL 内含账号、密码、Token 或其他凭证；
* 使用具有欺骗性的 Punycode 域名或异常端口；
* 从远程加载可执行的脚本、动态模块或 Worker；
* 使用未知分析端点、第三方 SDK 或无法解释的外部主机。

未知主机本身不会自动证明恶意行为。不过，无法解释且影响重大的数据传输、远程代码依赖或异常目的地，可能阻挡投稿。

## 用户知情、同意与数据最小化

插件应只请求功能所需的权限，并只按照对外说明的方式运行。涉及用户数据时，请遵循以下原则：

* 在传送前说明数据类型、目的地与用途；
* 必要时获取用户明确同意；
* 不收集与核心功能无关的数据；
* 不传送可以在本地完成处理的额外私人内容；
* 说明会影响用户决定的保存、付费或第三方处理条件；
* 提供与功能风险相称的取消、停用或删除方式。

## 常见未通过原因

* 将 Eagle 素材名称、本地路径或文件内容传送到未说明的外部服务。
* 从远程加载并执行代码，却没有必要性与供应链保护。
* 使用未加密连接传送敏感数据。
* 在用户不知情时删除、覆盖文件或修改系统设置。
* 插件要求与功能无关的高权限或收集过多数据。
* 安装包或代码中包含真实凭证、Token 或私人端点密钥。

修改时请优先移除不必要行为。如果行为确实属于核心功能，则应降低权限与数据范围、增加必要保护，并让用户在安装前及操作时都能理解其影响。
