Marktplatz und Plugins/Richtlinie und Checkliste für Marktplatzbewertungen
Richtlinie und Checkliste für Marktplatzbewertungen
v1.1.x · aktualisiert 2026-07-19
Jedes Community-Plugin, das über die persönliches Schrank wird überprüft, bevor es veröffentlicht werden kann. Diese Seite ist die öffentliche Checkliste — die gleichen Kriterien, die die Überprüfung verwendet — damit Sie jede Anforderung erfüllen können vor du reichst ein.
Die Überprüfung hat zwei Phasen: eine automatisierte Überprüfung gegen diese Checkliste, dann ein menschlicher Moderator Wer die endgültige Entscheidung trifft. Nichts wird ohne die Genehmigung des Moderators veröffentlicht, und die Automatisierung genehmigt niemals von selbst.
Wie ein Urteil gefällt wird
Jedes Kriterium wird bewertet bestehen / warnen / durchfallen mit einem kurzen Grund (und, für die
Moderator, der genaue Beweis).
A Sicherheits-Hard-Fail (jeder Artikel in Abschnitt A) ⇒ automatische Ablehnung. Sie
die Gründe erfahren und beheben und erneut einreichen.
Warnungen oder kleinere Probleme ⇒ die Einreichung ist für einen Menschen markiert, wer
wiegt sie ab und entscheidet.
Allpass ⇒ es geht immer noch zu einem menschlich, der die endgültige Veröffentlichung vornimmt
Entscheidung.
[!IMPORTANT]
Die automatisierte Überprüfung niemals veröffentlicht ein Plugin. Ein menschlicher Moderator macht immer
Der endgültige Aufruf, und nichts gelangt ohne ihn in den Katalog.
A. Sicherheit — ein Versagen hier führt zur automatischen Ablehnung
Dies sind harte Anforderungen. Jede Nichterfüllung lehnt die Einreichung automatisch ab.
A1 — Keine fest codierten Geheimnisse. Keine API-Schlüssel, Token, Passwörter oder privaten Schlüssel
irgendwo im Artefakt oder in den Metadaten. Anmeldeinformationen angeben mit Namen in dem
Fähigkeitsmanifest;
Der Kunde liefert Werte zur Installationszeit.
A2 — Kein bösartiger Code. Keine Reverse-Shells, keine Remote-Code-Auswertung, keine Miner,
Ransomware oder ähnliche Muster.
A3 — Keine Datenexfiltration. Keine Benutzerdaten, Anmeldedaten oder Speicher senden an
nicht deklarierte Hosts. Jeder Host, den das Plugin kontaktiert, muss im Manifest aufgeführt sein
network.
A4 — Keine Operationen über die angegebenen Fähigkeiten hinaus. Kein Dateisystemzugriff von außen
das eigene Verzeichnis des Plugins, keine gestarteten Prozesse, es sei denn exec ist deklariert, nein
Privilegienerhöhung, kein Lesen von Host-Geheimnissen (Env, SSH-Schlüssel, Systemdateien).
A5 — Keine Verschleierung. Kein gepackter, minimierter zur Verschleierung oder anderweitig verschleierter Code
das Verhalten verbirgt.
A6 — Bereinigen Sie Abhängigkeiten. Keine bekannten bösartigen oder bekannten verwundbaren Pakete;
Abhängigkeiten festgelegt.
A7 — Die deklarierten Fähigkeiten stimmen mit dem Code überein. Das Fähigkeitsmanifest muss
wiedergeben, was der Code tatsächlich tut — kein nicht deklariertes Netzwerk, Dateisystem, Ausführen,
Kanal- oder Anmeldeinformationenutzung. Dies ist die wichtigste Überprüfung der Korrektheit.
A8 — Sicherer Umgang mit seiner eigenen Oberfläche. Keine Befehlsinjektion, SQL-Injektion oder
Pfad-Durchquerung im eigenen Code des Plugins.
B. Korrektheit
B1 — Gültiges Manifest.manifest.json hat die erforderlichen Felder, einen gültigen Slug,
eine SemVer version und ein funktionierender Einstiegspunkt.
B2 — Es lädt. Das Plugin initialisiert sich sauber.
B3 — Gut geformt, minimale Fähigkeiten. Das Fähigkeitsmanifest wird geparst und
deklarieren die am wenigsten es braucht — nichts Extra.
B4 — Neue oder inkrementierte Version. Der version ist höher als je zuvor
eingereichte Version.
B5 — Keine Schnecken-Kollision. Die Schnecke kollidiert nicht mit einem reservierten oder
Name der ersten Partei.
C. Vollständigkeit — Seiten-Gleichwertigkeit im Speicher
C1 — Namen & Beschreibungen in RU + EN. Name, kurze und vollständige Beschreibung in beiden
Sprachen, alle sinnvoll (keine Platzhalter).
C2 — Kategorie. Eine Kategorie aus der erlaubten Menge.
C3 — Symbol + mindestens ein Screenshot. Gültige Bilder.
C4 — Version + Änderungsprotokoll. Eine Version und menschenlesbare Änderungsnotizen.
C5 — Autoridentität. Ein auflösbarer Einreicher.
C6 — Lizenz. Eine Lizenz aus der erlaubten Menge.
C7 — Gültige Links. Homepage/Repository, falls angegeben, ist gültig https:// URL.
A Spendenlink, falls angegeben, muss gültig sein https:// Link zu einem bekannt
Spenden-Host (zum Beispiel Boosty, Patreon, PayPal, YooMoney) — beliebig oder
Phishing-Hosts werden abgelehnt.
C8 — Für Menschen lesbare Berechtigungen. Das Fähigkeitsmanifest description
erklärt in einfacher Sprache, was das Plugin benötigt und warum.
D. Richtlinien, rechtlich & Inhalt
D1 — Kein verbotener Inhalt. Nichts Illegales, Schädliches oder Plattformwidriges
Richtlinie.
D2 — Keine Nachahmung. Kein Markenmissbrauch oder Vortäuschen, eine andere Marke zu sein
oder das AiHummer-Team.
D3 — Keine irreführenden Behauptungen. Das Plugin tut, was es sagt.
D4 — Kohärenter Ort. Der RU- und EN-Text ist echt und kohärent, kein Maschinenmatsch.
D5 — Kein Spam. Nicht leer, kein Duplikat oder Spam.
Was automatisch abgelehnt wird vs. was ein Mensch entscheidet
Ergebnis
Auslöser
Automatisch ablehnen
Jede Abschnitt A Sicherheits-Hard-Fail.
Markiert → menschlich
Warnungen oder kleinere Probleme in B/C/D (schwache Beschreibung, Grenzkategorie, geringfügige manifeste Beanstandung).
Mensch entscheidet
Jede Einreichung, die die Automatisierung besteht, benötigt weiterhin eine ausdrückliche Moderatorgenehmigung, um veröffentlicht zu werden.
Die Spender-Host-Whitelist
Ein Spendenlink ist optional und immer extern — der Marktplatz verwaltet niemals Geld. Wenn Sie eines hinzufügen, muss es auf ein anerkannte Spendenplattform über https:// (zum Beispiel Boosty, Patreon, PayPal oder YooMoney). Links zu unbekannten Hosts, Linkverkürzern oder allem, was wie Phishing aussieht, werden abgelehnt. Community-Plugins sind kostenlos; der Spendenlink ist ausschließlich eine Möglichkeit für dankbare Nutzer, Sie zu unterstützen.
Jedes Community-Plugin, das über die [persönliches Schrank](/de/v1.0/marketplace/submit-plugin) wird überprüft, bevor es veröffentlicht werden kann. Diese Seite ist die **öffentliche Checkliste** — die gleichen Kriterien, die die Überprüfung verwendet — damit Sie jede Anforderung erfüllen können **vor** du reichst ein.
Die Überprüfung hat zwei Phasen: eine **automatisierte Überprüfung** gegen diese Checkliste, dann ein **menschlicher Moderator** Wer die endgültige Entscheidung trifft. Nichts wird ohne die Genehmigung des Moderators veröffentlicht, und die Automatisierung genehmigt niemals von selbst.
## Wie ein Urteil gefällt wird
- Jedes Kriterium wird bewertet **bestehen / warnen / durchfallen** mit einem kurzen Grund (und, für die
Moderator, der genaue Beweis).
- A **Sicherheits-Hard-Fail** (jeder Artikel in Abschnitt A) ⇒ **automatische Ablehnung**. Sie
die Gründe erfahren und beheben und erneut einreichen.
- **Warnungen oder kleinere Probleme** ⇒ die Einreichung ist **für einen Menschen markiert**, wer
wiegt sie ab und entscheidet.
- **Allpass** ⇒ es geht immer noch zu einem **menschlich**, der die endgültige Veröffentlichung vornimmt
Entscheidung.
> [!IMPORTANT]
> Die automatisierte Überprüfung **niemals** veröffentlicht ein Plugin. Ein menschlicher Moderator macht immer
> Der endgültige Aufruf, und nichts gelangt ohne ihn in den Katalog.
## A. Sicherheit — ein Versagen hier führt zur automatischen Ablehnung
Dies sind harte Anforderungen. Jede Nichterfüllung lehnt die Einreichung automatisch ab.
- **A1 — Keine fest codierten Geheimnisse.** Keine API-Schlüssel, Token, Passwörter oder privaten Schlüssel
irgendwo im Artefakt oder in den Metadaten. Anmeldeinformationen angeben **mit Namen** in dem
[Fähigkeitsmanifest](/de/v1.0/marketplace/submit-plugin#step-3--declare-the-capability-manifest);
Der Kunde liefert Werte zur Installationszeit.
- **A2 — Kein bösartiger Code.** Keine Reverse-Shells, keine Remote-Code-Auswertung, keine Miner,
Ransomware oder ähnliche Muster.
- **A3 — Keine Datenexfiltration.** Keine Benutzerdaten, Anmeldedaten oder Speicher senden an
nicht deklarierte Hosts. Jeder Host, den das Plugin kontaktiert, muss im Manifest aufgeführt sein
`network`.
- **A4 — Keine Operationen über die angegebenen Fähigkeiten hinaus.** Kein Dateisystemzugriff von außen
das eigene Verzeichnis des Plugins, keine gestarteten Prozesse, es sei denn `exec` ist deklariert, nein
Privilegienerhöhung, kein Lesen von Host-Geheimnissen (Env, SSH-Schlüssel, Systemdateien).
- **A5 — Keine Verschleierung.** Kein gepackter, minimierter zur Verschleierung oder anderweitig verschleierter Code
das Verhalten verbirgt.
- **A6 — Bereinigen Sie Abhängigkeiten.** Keine bekannten bösartigen oder bekannten verwundbaren Pakete;
Abhängigkeiten festgelegt.
- **A7 — Die deklarierten Fähigkeiten stimmen mit dem Code überein.** Das Fähigkeitsmanifest muss
wiedergeben, was der Code tatsächlich tut — kein nicht deklariertes Netzwerk, Dateisystem, Ausführen,
Kanal- oder Anmeldeinformationenutzung. Dies ist die wichtigste Überprüfung der Korrektheit.
- **A8 — Sicherer Umgang mit seiner eigenen Oberfläche.** Keine Befehlsinjektion, SQL-Injektion oder
Pfad-Durchquerung im eigenen Code des Plugins.
## B. Korrektheit
- **B1 — Gültiges Manifest.** `manifest.json` hat die erforderlichen Felder, einen gültigen Slug,
eine SemVer `version` und ein funktionierender Einstiegspunkt.
- **B2 — Es lädt.** Das Plugin initialisiert sich sauber.
- **B3 — Gut geformt, minimale Fähigkeiten.** Das Fähigkeitsmanifest wird geparst und
deklarieren die **am wenigsten** es braucht — nichts Extra.
- **B4 — Neue oder inkrementierte Version.** Der `version` ist höher als je zuvor
eingereichte Version.
- **B5 — Keine Schnecken-Kollision.** Die Schnecke kollidiert nicht mit einem reservierten oder
Name der ersten Partei.
## C. Vollständigkeit — Seiten-Gleichwertigkeit im Speicher
- **C1 — Namen & Beschreibungen in RU + EN.** Name, kurze und vollständige Beschreibung in beiden
Sprachen, alle sinnvoll (keine Platzhalter).
- **C2 — Kategorie.** Eine Kategorie aus der erlaubten Menge.
- **C3 — Symbol + mindestens ein Screenshot.** Gültige Bilder.
- **C4 — Version + Änderungsprotokoll.** Eine Version und menschenlesbare Änderungsnotizen.
- **C5 — Autoridentität.** Ein auflösbarer Einreicher.
- **C6 — Lizenz.** Eine Lizenz aus der erlaubten Menge.
- **C7 — Gültige Links.** Homepage/Repository, falls angegeben, ist gültig `https://` URL.
A **Spendenlink**, falls angegeben, muss gültig sein `https://` Link zu einem **bekannt
Spenden-Host** (zum Beispiel Boosty, Patreon, PayPal, YooMoney) — beliebig oder
Phishing-Hosts werden abgelehnt.
- **C8 — Für Menschen lesbare Berechtigungen.** Das Fähigkeitsmanifest `description`
erklärt in einfacher Sprache, was das Plugin benötigt und warum.
## D. Richtlinien, rechtlich & Inhalt
- **D1 — Kein verbotener Inhalt.** Nichts Illegales, Schädliches oder Plattformwidriges
Richtlinie.
- **D2 — Keine Nachahmung.** Kein Markenmissbrauch oder Vortäuschen, eine andere Marke zu sein
oder das AiHummer-Team.
- **D3 — Keine irreführenden Behauptungen.** Das Plugin tut, was es sagt.
- **D4 — Kohärenter Ort.** Der RU- und EN-Text ist echt und kohärent, kein Maschinenmatsch.
- **D5 — Kein Spam.** Nicht leer, kein Duplikat oder Spam.
## Was automatisch abgelehnt wird vs. was ein Mensch entscheidet
| Ergebnis | Auslöser |
|---|---|
| **Automatisch ablehnen** | Jede **Abschnitt A** Sicherheits-Hard-Fail. |
| **Markiert → menschlich** | Warnungen oder kleinere Probleme in B/C/D (schwache Beschreibung, Grenzkategorie, geringfügige manifeste Beanstandung). |
| **Mensch entscheidet** | Jede Einreichung, die die Automatisierung besteht, benötigt weiterhin eine ausdrückliche Moderatorgenehmigung, um veröffentlicht zu werden. |
## Die Spender-Host-Whitelist
Ein Spendenlink ist **optional** und immer **extern** — der Marktplatz verwaltet niemals Geld. Wenn Sie eines hinzufügen, muss es auf ein **anerkannte Spendenplattform** über `https://` (zum Beispiel Boosty, Patreon, PayPal oder YooMoney). Links zu unbekannten Hosts, Linkverkürzern oder allem, was wie Phishing aussieht, werden abgelehnt. Community-Plugins sind **kostenlos**; der Spendenlink ist ausschließlich eine Möglichkeit für dankbare Nutzer, Sie zu unterstützen.
## Wo als Nächstes
- [Ein Plugin einreichen](/de/v1.0/marketplace/submit-plugin) — der Schritt-für-Schritt
Einreichungsdurchgang.
- [Plugin-SDK](/de/v1.0/marketplace/sdk) — das Plugin und seine bauen
`manifest.json`.
- [Marktplatzübersicht & Stufen](/de/v1.0/marketplace/overview-tiers) — wie das
Offizielle und Community-Kataloge unterscheiden sich.