Last updated
插件惡意軟體、危險檔案與安全發佈版本的審核標準。
所有插件安裝包都會接受檔案安全檢查。插件不得包含病毒、木馬、勒索軟體、間諜程式、未說明的下載器,或其他會危害使用者、Eagle 資料與作業系統的檔案。
檔案安全檢查會針對提交的 .eagleplugin 及其中的檔案判斷是否存在已知或可疑威脅。檢查重點包括:
已知惡意軟體與受感染檔案;
會在安裝或執行後下載危險內容的程式;
與插件功能無關的可執行檔案;
被替換、污染或來自不可信來源的第三方元件;
經過包裝或隱藏,導致實際行為無法合理確認的危險內容。
為了完成安全審核,提交的插件檔案可能會由我們使用的安全服務處理。請勿在安裝包中放入不應提交的私人或機密資料。
即使檔案來自開源專案、套件管理器或其他開發者,投稿者仍須確認最終發佈版本安全。請從可信來源取得相依套件,鎖定與檢查實際發佈版本,並避免直接複製來源不明的二進位檔案。
安全檢查沒有發現已知威脅,不代表開發者可以忽略原始碼、安全更新或相依套件管理。插件上架後,開發者仍須持續處理新發現的漏洞與受污染元件。
如果安裝包中的檔案被確認具有無法接受的安全風險,目前投稿不會進入人工審核。請:
移除危險檔案及所有相關引用。
確認它的來源、用途與進入專案的方式。
從可信原始碼或可信發佈來源重新取得並建置元件。
檢查開發環境及其他相依套件是否也受到影響。
建立全新的發佈目錄與 .eagleplugin,不要沿用舊建置產物。
如果憑證可能已經洩漏,立即停用並更換。
不要只變更檔案名稱、重新壓縮或嘗試隱藏內容;重新提交的版本仍會接受完整安全檢查。
安裝包包含被確認的病毒、木馬或其他惡意軟體。
插件夾帶與功能無關或來源無法說明的危險可執行檔案。
程式會下載並執行未經驗證的外部內容。
重新提交時仍沿用受到污染的舊建置產物。
Last updated