> For the complete documentation index, see [llms.txt](https://developer.eagle.cool/plugin-api/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://developer.eagle.cool/plugin-api/zh-tw/plugin-review/criteria/file-safety.md).

# 檔案安全

所有插件安裝包都會接受檔案安全檢查。插件不得包含病毒、木馬、勒索軟體、間諜程式、未說明的下載器，或其他會危害使用者、Eagle 資料與作業系統的檔案。

## 我們會檢查什麼

檔案安全檢查會針對提交的 `.eagleplugin` 及其中的檔案判斷是否存在已知或可疑威脅。檢查重點包括：

* 已知惡意軟體與受感染檔案；
* 會在安裝或執行後下載危險內容的程式；
* 與插件功能無關的可執行檔案；
* 被替換、污染或來自不可信來源的第三方元件；
* 經過包裝或隱藏，導致實際行為無法合理確認的危險內容。

為了完成安全審核，提交的插件檔案可能會由我們使用的安全服務處理。請勿在安裝包中放入不應提交的私人或機密資料。

## 第三方元件仍由開發者負責

即使檔案來自開源專案、套件管理器或其他開發者，投稿者仍須確認最終發佈版本安全。請從可信來源取得相依套件，鎖定與檢查實際發佈版本，並避免直接複製來源不明的二進位檔案。

安全檢查沒有發現已知威脅，不代表開發者可以忽略原始碼、安全更新或相依套件管理。插件上架後，開發者仍須持續處理新發現的漏洞與受污染元件。

## 發現危險檔案時如何處理

如果安裝包中的檔案被確認具有無法接受的安全風險，目前投稿不會進入人工審核。請：

1. 移除危險檔案及所有相關引用。
2. 確認它的來源、用途與進入專案的方式。
3. 從可信原始碼或可信發佈來源重新取得並建置元件。
4. 檢查開發環境及其他相依套件是否也受到影響。
5. 建立全新的發佈目錄與 `.eagleplugin`，不要沿用舊建置產物。
6. 如果憑證可能已經洩漏，立即停用並更換。

不要只變更檔案名稱、重新壓縮或嘗試隱藏內容；重新提交的版本仍會接受完整安全檢查。

## 常見未通過原因

* 安裝包包含被確認的病毒、木馬或其他惡意軟體。
* 插件夾帶與功能無關或來源無法說明的危險可執行檔案。
* 程式會下載並執行未經驗證的外部內容。
* 重新提交時仍沿用受到污染的舊建置產物。

如果檔案本身沒有被證實為危險，但其行為、來源或必要性需要結合情境判斷，可能會轉由[安全與隱私](/plugin-api/zh-tw/plugin-review/criteria/security-and-privacy.md)或[安裝包內容](/plugin-api/zh-tw/plugin-review/criteria/package-contents.md)標準進一步審核。
