> For the complete documentation index, see [llms.txt](https://developer.eagle.cool/plugin-api/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://developer.eagle.cool/plugin-api/zh-tw/plugin-review/criteria/security-and-privacy.md).

# 安全與隱私

插件不應在使用者不知情的情況下執行危險操作、傳送資料或改變系統狀態。審核會檢查原始碼中的高風險行為與外部連線，再根據插件宣稱的用途判斷這些行為是否合理。

出現系統指令、檔案刪除或網路請求不代表一定會被拒絕。只有在行為沒有正當用途、超出使用者預期、缺少必要說明，或會對使用者、資料與供應鏈造成無法接受的風險時，才會阻擋投稿。

## 危險執行與系統操作

審核會特別關注：

* 動態執行字串形式的程式碼；
* 啟動系統指令、子程序或外部應用程式；
* 刪除、覆寫、移動或批次修改檔案；
* 修改 Eagle 或作業系統設定；
* 安裝後再從外部下載並執行程式碼；
* 與插件核心功能無關的高權限行為。

如果這些行為是核心功能所必需，請將範圍限制在最小程度，並在商店介紹或實際操作前清楚說明影響。會造成刪除、覆寫或不可逆變更時，應讓使用者明確確認，並儘可能提供預覽、取消或復原方式。

## 外部連線與資料流

插件可以使用網路和第三方服務，但每個目的地與傳輸內容都必須符合插件用途。請確認：

* 使用者可以合理預期這項連線；
* 外部服務確實是宣稱功能所需；
* 只傳送完成該功能所需的最少資料；
* 商店介紹已揭露會實質影響隱私或核心使用的外部處理；
* 敏感資料受到適當保護，並且不會被放進 URL、日誌或安裝包。

一般文件、支援頁面或可信任資源連結不會自動構成風險。例如，按預期方式載入網頁字型，通常可以接受。但即使目的地屬於常見服務，如果實際用途是傳送不必要的私人資料，仍會被視為安全問題。

## 需要特別說明或避免的連線

以下情況具有較高風險，需要明確用途與足夠保護：

* 使用未加密的 `HTTP` 傳輸資料；
* 在沒有本機整合說明的情況下連線 `localhost`、回送位址、私人網路或鏈路本機位址；
* URL 內含帳號、密碼、Token 或其他憑證；
* 使用具有欺騙性的 Punycode 網域或異常連接埠；
* 從遠端載入可執行的腳本、動態模組或 Worker；
* 使用未知分析端點、第三方 SDK 或無法解釋的外部主機。

未知主機本身不會自動證明惡意行為。不過，無法解釋且影響重大的資料傳輸、遠端程式碼相依或異常目的地，可能阻擋投稿。

## 使用者知情、同意與資料最小化

插件應只請求功能所需的權限，並只按照對外說明的方式運作。涉及使用者資料時，請遵循以下原則：

* 在傳送前說明資料類型、目的地與用途；
* 必要時取得使用者明確同意；
* 不收集與核心功能無關的資料；
* 不傳送可以在本機完成處理的額外私人內容；
* 說明會影響使用者決定的保存、付費或第三方處理條件；
* 提供與功能風險相稱的取消、停用或刪除方式。

## 常見未通過原因

* 將 Eagle 素材名稱、本機路徑或檔案內容傳送到未說明的外部服務。
* 從遠端載入並執行程式碼，卻沒有必要性與供應鏈保護。
* 使用未加密連線傳送敏感資料。
* 在使用者不知情時刪除、覆寫檔案或修改系統設定。
* 插件要求與功能無關的高權限或收集過多資料。
* 安裝包或程式碼中包含真實憑證、Token 或私人端點密鑰。

修改時請優先移除不必要行為。如果行為確實屬於核心功能，則應降低權限與資料範圍、增加必要保護，並讓使用者在安裝前及操作當下都能理解其影響。
