安全与隐私
插件危险行为、外部连接、数据传输、权限与隐私标准。
插件不应在用户不知情的情况下执行危险操作、传送数据或改变系统状态。审核会检查源代码中的高风险行为与外部连接,再根据插件宣称的用途判断这些行为是否合理。
出现系统命令、文件删除或网络请求不代表一定会被拒绝。只有在行为没有正当用途、超出用户预期、缺少必要说明,或会对用户、数据与供应链造成无法接受的风险时,才会阻挡投稿。
危险执行与系统操作
审核会特别关注:
动态执行字符串形式的代码;
启动系统命令、子进程或外部应用;
删除、覆盖、移动或批量修改文件;
修改 Eagle 或操作系统设置;
安装后再从外部下载并执行代码;
与插件核心功能无关的高权限行为。
如果这些行为是核心功能所必需,请将范围限制在最小程度,并在商店介绍或实际操作前清楚说明影响。会造成删除、覆盖或不可逆变化时,应让用户明确确认,并尽可能提供预览、取消或恢复方式。
外部连接与数据流
插件可以使用网络和第三方服务,但每个目的地与传输内容都必须符合插件用途。请确认:
用户可以合理预期这项连接;
外部服务确实是宣称功能所需;
只传送完成该功能所需的最少数据;
商店介绍已说明会实质影响隐私或核心使用的外部处理;
敏感数据受到适当保护,并且不会被放进 URL、日志或安装包。
一般文件、支持页面或可信资源链接不会自动构成风险。例如,按预期方式加载网页字体,通常可以接受。但即使目的地属于常见服务,如果实际用途是传送不必要的私人数据,仍会被视为安全问题。
需要特别说明或避免的连接
以下情况具有较高风险,需要明确用途与足够保护:
使用未加密的
HTTP传输数据;在没有本地整合说明的情况下连接
localhost、回环地址、私人网络或链路本地地址;URL 内含账号、密码、Token 或其他凭证;
使用具有欺骗性的 Punycode 域名或异常端口;
从远程加载可执行的脚本、动态模块或 Worker;
使用未知分析端点、第三方 SDK 或无法解释的外部主机。
未知主机本身不会自动证明恶意行为。不过,无法解释且影响重大的数据传输、远程代码依赖或异常目的地,可能阻挡投稿。
用户知情、同意与数据最小化
插件应只请求功能所需的权限,并只按照对外说明的方式运行。涉及用户数据时,请遵循以下原则:
在传送前说明数据类型、目的地与用途;
必要时获取用户明确同意;
不收集与核心功能无关的数据;
不传送可以在本地完成处理的额外私人内容;
说明会影响用户决定的保存、付费或第三方处理条件;
提供与功能风险相称的取消、停用或删除方式。
常见未通过原因
将 Eagle 素材名称、本地路径或文件内容传送到未说明的外部服务。
从远程加载并执行代码,却没有必要性与供应链保护。
使用未加密连接传送敏感数据。
在用户不知情时删除、覆盖文件或修改系统设置。
插件要求与功能无关的高权限或收集过多数据。
安装包或代码中包含真实凭证、Token 或私人端点密钥。
修改时请优先移除不必要行为。如果行为确实属于核心功能,则应降低权限与数据范围、增加必要保护,并让用户在安装前及操作时都能理解其影响。
最后更新于