Last updated
插件危險行為、外部連線、資料傳輸、權限與隱私標準。
插件不應在使用者不知情的情況下執行危險操作、傳送資料或改變系統狀態。審核會檢查原始碼中的高風險行為與外部連線,再根據插件宣稱的用途判斷這些行為是否合理。
出現系統指令、檔案刪除或網路請求不代表一定會被拒絕。只有在行為沒有正當用途、超出使用者預期、缺少必要說明,或會對使用者、資料與供應鏈造成無法接受的風險時,才會阻擋投稿。
審核會特別關注:
動態執行字串形式的程式碼;
啟動系統指令、子程序或外部應用程式;
刪除、覆寫、移動或批次修改檔案;
修改 Eagle 或作業系統設定;
安裝後再從外部下載並執行程式碼;
與插件核心功能無關的高權限行為。
如果這些行為是核心功能所必需,請將範圍限制在最小程度,並在商店介紹或實際操作前清楚說明影響。會造成刪除、覆寫或不可逆變更時,應讓使用者明確確認,並儘可能提供預覽、取消或復原方式。
插件可以使用網路和第三方服務,但每個目的地與傳輸內容都必須符合插件用途。請確認:
使用者可以合理預期這項連線;
外部服務確實是宣稱功能所需;
只傳送完成該功能所需的最少資料;
商店介紹已揭露會實質影響隱私或核心使用的外部處理;
敏感資料受到適當保護,並且不會被放進 URL、日誌或安裝包。
一般文件、支援頁面或可信任資源連結不會自動構成風險。例如,按預期方式載入網頁字型,通常可以接受。但即使目的地屬於常見服務,如果實際用途是傳送不必要的私人資料,仍會被視為安全問題。
以下情況具有較高風險,需要明確用途與足夠保護:
使用未加密的 HTTP 傳輸資料;
在沒有本機整合說明的情況下連線 localhost、回送位址、私人網路或鏈路本機位址;
URL 內含帳號、密碼、Token 或其他憑證;
使用具有欺騙性的 Punycode 網域或異常連接埠;
從遠端載入可執行的腳本、動態模組或 Worker;
使用未知分析端點、第三方 SDK 或無法解釋的外部主機。
未知主機本身不會自動證明惡意行為。不過,無法解釋且影響重大的資料傳輸、遠端程式碼相依或異常目的地,可能阻擋投稿。
插件應只請求功能所需的權限,並只按照對外說明的方式運作。涉及使用者資料時,請遵循以下原則:
在傳送前說明資料類型、目的地與用途;
必要時取得使用者明確同意;
不收集與核心功能無關的資料;
不傳送可以在本機完成處理的額外私人內容;
說明會影響使用者決定的保存、付費或第三方處理條件;
提供與功能風險相稱的取消、停用或刪除方式。
將 Eagle 素材名稱、本機路徑或檔案內容傳送到未說明的外部服務。
從遠端載入並執行程式碼,卻沒有必要性與供應鏈保護。
使用未加密連線傳送敏感資料。
在使用者不知情時刪除、覆寫檔案或修改系統設定。
插件要求與功能無關的高權限或收集過多資料。
安裝包或程式碼中包含真實憑證、Token 或私人端點密鑰。
修改時請優先移除不必要行為。如果行為確實屬於核心功能,則應降低權限與資料範圍、增加必要保護,並讓使用者在安裝前及操作當下都能理解其影響。
Last updated