For the complete documentation index, see llms.txt. This page is also available as Markdown.

安全與隱私

插件危險行為、外部連線、資料傳輸、權限與隱私標準。

插件不應在使用者不知情的情況下執行危險操作、傳送資料或改變系統狀態。審核會檢查原始碼中的高風險行為與外部連線,再根據插件宣稱的用途判斷這些行為是否合理。

出現系統指令、檔案刪除或網路請求不代表一定會被拒絕。只有在行為沒有正當用途、超出使用者預期、缺少必要說明,或會對使用者、資料與供應鏈造成無法接受的風險時,才會阻擋投稿。

危險執行與系統操作

審核會特別關注:

  • 動態執行字串形式的程式碼;

  • 啟動系統指令、子程序或外部應用程式;

  • 刪除、覆寫、移動或批次修改檔案;

  • 修改 Eagle 或作業系統設定;

  • 安裝後再從外部下載並執行程式碼;

  • 與插件核心功能無關的高權限行為。

如果這些行為是核心功能所必需,請將範圍限制在最小程度,並在商店介紹或實際操作前清楚說明影響。會造成刪除、覆寫或不可逆變更時,應讓使用者明確確認,並儘可能提供預覽、取消或復原方式。

外部連線與資料流

插件可以使用網路和第三方服務,但每個目的地與傳輸內容都必須符合插件用途。請確認:

  • 使用者可以合理預期這項連線;

  • 外部服務確實是宣稱功能所需;

  • 只傳送完成該功能所需的最少資料;

  • 商店介紹已揭露會實質影響隱私或核心使用的外部處理;

  • 敏感資料受到適當保護,並且不會被放進 URL、日誌或安裝包。

一般文件、支援頁面或可信任資源連結不會自動構成風險。例如,按預期方式載入網頁字型,通常可以接受。但即使目的地屬於常見服務,如果實際用途是傳送不必要的私人資料,仍會被視為安全問題。

需要特別說明或避免的連線

以下情況具有較高風險,需要明確用途與足夠保護:

  • 使用未加密的 HTTP 傳輸資料;

  • 在沒有本機整合說明的情況下連線 localhost、回送位址、私人網路或鏈路本機位址;

  • URL 內含帳號、密碼、Token 或其他憑證;

  • 使用具有欺騙性的 Punycode 網域或異常連接埠;

  • 從遠端載入可執行的腳本、動態模組或 Worker;

  • 使用未知分析端點、第三方 SDK 或無法解釋的外部主機。

未知主機本身不會自動證明惡意行為。不過,無法解釋且影響重大的資料傳輸、遠端程式碼相依或異常目的地,可能阻擋投稿。

使用者知情、同意與資料最小化

插件應只請求功能所需的權限,並只按照對外說明的方式運作。涉及使用者資料時,請遵循以下原則:

  • 在傳送前說明資料類型、目的地與用途;

  • 必要時取得使用者明確同意;

  • 不收集與核心功能無關的資料;

  • 不傳送可以在本機完成處理的額外私人內容;

  • 說明會影響使用者決定的保存、付費或第三方處理條件;

  • 提供與功能風險相稱的取消、停用或刪除方式。

常見未通過原因

  • 將 Eagle 素材名稱、本機路徑或檔案內容傳送到未說明的外部服務。

  • 從遠端載入並執行程式碼,卻沒有必要性與供應鏈保護。

  • 使用未加密連線傳送敏感資料。

  • 在使用者不知情時刪除、覆寫檔案或修改系統設定。

  • 插件要求與功能無關的高權限或收集過多資料。

  • 安裝包或程式碼中包含真實憑證、Token 或私人端點密鑰。

修改時請優先移除不必要行為。如果行為確實屬於核心功能,則應降低權限與資料範圍、增加必要保護,並讓使用者在安裝前及操作當下都能理解其影響。

Last updated