Markedsplass og plugins/Markedsgjennomgangspolicy og sjekkliste
Markedsgjennomgangspolicy og sjekkliste
v1.2.x · oppdatert 2026-07-19
Hvert fellesskapsplugin som sendes inn gjennom personlig skap blir gjennomgått før det kan publiseres. Denne siden er offentlig sjekkliste — de samme kriteriene som gjennomgangen bruker — slik at du kan oppfylle alle kravene før du overgir deg.
Gjennomgang har to stadier: en automatisk sjekk mot denne sjekklisten, så en menneskelig moderator hvem som tar den endelige beslutningen. Ingenting blir publisert uten moderatorens godkjenning, og automasjonen godkjenner aldri på egenhånd.
Hvordan en dom fattes
Hvert kriterium blir vurdert bestå / advar / stryk med en kort grunn (og, for
moderator, de eksakte bevisene).
A sikkerhet hard-feil (et hvilket som helst element i seksjon A) ⇒ automatisk avslag. Du
få grunnene og kan fikse og sende inn på nytt.
Advarsler eller mindre problemer ⇒ innsendingen er merket for et menneske, som
veier dem og bestemmer.
All-pass ⇒ det går fortsatt til en menneske, som bestemmer den endelige publiseringen
beslutning.
[!IMPORTANT]
Den automatiserte gjennomgangen aldri publiserer en plugin. En menneskelig moderator sørger alltid for
den endelige avgjørelsen, og ingenting når katalogen uten den.
A. Sikkerhet — en feil her fører til automatisk avvisning
Dette er harde krav. Enhver feil avviser innleveringen automatisk.
A1 — Ingen hardkodede hemmeligheter. Ingen API-nøkler, tokens, passord eller private nøkler
hvor som helst i artefakten eller metadataene. Oppgi legitimasjon ved navn i den
kapabilitetsmanifest;
kunden leverer verdier ved installasjonstidspunktet.
A2 — Ingen skadelig kode. Ingen omvendte skall, fjernkodeskjekking, gruvearbeidere,
løsepengevirus eller lignende mønstre.
A3 — Ingen datalekkasjer. Ingen sending av brukerdata, legitimasjon eller minne til
udeklarerte verter. Hver vert pluginen kontakter må være oppført i manifestet sitt
network.
A4 — Ingen operasjoner utover deklarerte kapabiliteter. Ingen filsystemtilgang utenfor
pluginens egen katalog, ingen oppretting av prosesser med mindre exec er erklært, nei
privilegium opptrapping, ingen lesing av vertshemmeligheter (miljø, ssh-nøkler, systemfiler).
A5 — Ingen tilsløring. Ingen pakket, minifisert-for-å-skjule eller på annen måte obfuskert kode
som skjuler atferd.
A6 — Rens avhengigheter. Ingen kjente skadelige eller kjente sårbare pakker;
avhengigheter fastsatt.
A7 — Deklarerte kapabiliteter samsvarer med koden. Kapabilitetsmanifestet må
reflektere hva koden faktisk gjør — ingen udeklarert nettverk, filsystem, kjøring,
kanal- eller legitimasjonsbruk. Dette er den enkelt viktigste korrekthetskontrollen.
A8 — Sikker håndtering av sin egen overflate. Ingen kommandoinjeksjon, SQL-injeksjon eller
sti-traversering i pluginens egen kode.
B. Korrekthet
B1 — Gyldig manifest.manifest.json har de nødvendige feltene, en gyldig slug,
en semver version og et fungerende inngangspunkt.
B2 — Den laster. Pluginet starter opp uten problemer.
B3 — Velformet, minimale evner. Kapabilitetsmanifestet analyserer og
deklarerer minste det trenger — ingenting ekstra.
B4 — Ny eller økt versjon. Den version er høyere enn noen tidligere
innsendt versjon.
B5 — Ingen kollisjon med slug. Sneglen kolliderer ikke med en reservert eller
førstepartsnavn.
C. Fullstendighet — sideparitet
C1 — Navn og beskrivelser på RU + EN. Navn, kort og full beskrivelse på begge
språk, alle meningsfulle (ingen plassholdere).
C2 — Kategori. En kategori fra det tillatte settet.
C3 — Ikon + minst ett skjermbilde. Gyldige bilder.
C4 — Versjon + endringslogg. En versjon og menneskelesbare endringsloggnotater.
C5 — Forfatteridentitet. En løsbart innsender.
C6 — Lisens. En lisens fra det tillatte settet.
C7 — Gyldige lenker. Hjemmeside/repository, hvis gitt, er gyldig https:// URL.
A donasjonslenke, hvis gitt, må være gyldig https:// lenke til en kjent
donasjon vert (for eksempel Boosty, Patreon, PayPal, YooMoney) — vilkårlig eller
phishing-verter blir avvist.
C8 — Menneskelesbare tillatelser. Funksjonsmanifestets description
forklarer, på vanlig språk, hva pluginen trenger og hvorfor.
D. Policy, juridisk og innhold
D1 — Ingen forbudt innhold. Ingenting ulovlig, skadelig eller i strid med plattformen
policy.
D2 — Ingen utkledning som en annen. Ingen varemerkemisbruk eller å late som man er et annet merke
eller AiHummer-teamet.
D3 — Ingen villedende påstander. Pluginet gjør det den sier.
D4 — Sammenhengende sted. RU- og EN-teksten er ekte og sammenhengende, ikke maskinsuppe.
D5 — Ikke søppelpost. Ikke tom, duplikat eller søppelpost.
Hva som automatisk avvises vs hva et menneske avgjør
Resultat
Utløser
Auto-avvis
Enhver seksjon A sikkerhet hard-feil.
Flagget → menneskelig
Advarsler eller mindre problemer i B/C/D (svak beskrivelse, grensetilfellekategori, mindre åpenbar innvending).
Menneske bestemmer
Hver innsending som passerer automatisering, trenger fortsatt en eksplisitt godkjenning fra moderator for å publiseres.
Donasjonsvertsens tillatelsesliste
En donasjonslenke er valgfri og alltid ekstern — markedet håndterer aldri penger. Hvis du legger til en, må den peke på en anerkjent donasjonsplattform over https:// (for eksempel Boosty, Patreon, PayPal eller YooMoney). Lenker til ukjente verter, forkortere eller noe som ligner phishing blir avvist. Fellesskaps-plugins er fri; donasjonslenken er bare en måte for takknemlige brukere å støtte deg på.
Hvert fellesskapsplugin som sendes inn gjennom [personlig skap](/no/v1.0/marketplace/submit-plugin) blir gjennomgått før det kan publiseres. Denne siden er **offentlig sjekkliste** — de samme kriteriene som gjennomgangen bruker — slik at du kan oppfylle alle kravene **før** du overgir deg.
Gjennomgang har to stadier: en **automatisk sjekk** mot denne sjekklisten, så en **menneskelig moderator** hvem som tar den endelige beslutningen. Ingenting blir publisert uten moderatorens godkjenning, og automasjonen godkjenner aldri på egenhånd.
## Hvordan en dom fattes
- Hvert kriterium blir vurdert **bestå / advar / stryk** med en kort grunn (og, for
moderator, de eksakte bevisene).
- A **sikkerhet hard-feil** (et hvilket som helst element i seksjon A) ⇒ **automatisk avslag**. Du
få grunnene og kan fikse og sende inn på nytt.
- **Advarsler eller mindre problemer** ⇒ innsendingen er **merket for et menneske**, som
veier dem og bestemmer.
- **All-pass** ⇒ det går fortsatt til en **menneske**, som bestemmer den endelige publiseringen
beslutning.
> [!IMPORTANT]
> Den automatiserte gjennomgangen **aldri** publiserer en plugin. En menneskelig moderator sørger alltid for
> den endelige avgjørelsen, og ingenting når katalogen uten den.
## A. Sikkerhet — en feil her fører til automatisk avvisning
Dette er harde krav. Enhver feil avviser innleveringen automatisk.
- **A1 — Ingen hardkodede hemmeligheter.** Ingen API-nøkler, tokens, passord eller private nøkler
hvor som helst i artefakten eller metadataene. Oppgi legitimasjon **ved navn** i den
[kapabilitetsmanifest](/no/v1.0/marketplace/submit-plugin#step-3--declare-the-capability-manifest);
kunden leverer verdier ved installasjonstidspunktet.
- **A2 — Ingen skadelig kode.** Ingen omvendte skall, fjernkodeskjekking, gruvearbeidere,
løsepengevirus eller lignende mønstre.
- **A3 — Ingen datalekkasjer.** Ingen sending av brukerdata, legitimasjon eller minne til
udeklarerte verter. Hver vert pluginen kontakter må være oppført i manifestet sitt
`network`.
- **A4 — Ingen operasjoner utover deklarerte kapabiliteter.** Ingen filsystemtilgang utenfor
pluginens egen katalog, ingen oppretting av prosesser med mindre `exec` er erklært, nei
privilegium opptrapping, ingen lesing av vertshemmeligheter (miljø, ssh-nøkler, systemfiler).
- **A5 — Ingen tilsløring.** Ingen pakket, minifisert-for-å-skjule eller på annen måte obfuskert kode
som skjuler atferd.
- **A6 — Rens avhengigheter.** Ingen kjente skadelige eller kjente sårbare pakker;
avhengigheter fastsatt.
- **A7 — Deklarerte kapabiliteter samsvarer med koden.** Kapabilitetsmanifestet må
reflektere hva koden faktisk gjør — ingen udeklarert nettverk, filsystem, kjøring,
kanal- eller legitimasjonsbruk. Dette er den enkelt viktigste korrekthetskontrollen.
- **A8 — Sikker håndtering av sin egen overflate.** Ingen kommandoinjeksjon, SQL-injeksjon eller
sti-traversering i pluginens egen kode.
## B. Korrekthet
- **B1 — Gyldig manifest.** `manifest.json` har de nødvendige feltene, en gyldig slug,
en semver `version` og et fungerende inngangspunkt.
- **B2 — Den laster.** Pluginet starter opp uten problemer.
- **B3 — Velformet, minimale evner.** Kapabilitetsmanifestet analyserer og
deklarerer **minste** det trenger — ingenting ekstra.
- **B4 — Ny eller økt versjon.** Den `version` er høyere enn noen tidligere
innsendt versjon.
- **B5 — Ingen kollisjon med slug.** Sneglen kolliderer ikke med en reservert eller
førstepartsnavn.
## C. Fullstendighet — sideparitet
- **C1 — Navn og beskrivelser på RU + EN.** Navn, kort og full beskrivelse på begge
språk, alle meningsfulle (ingen plassholdere).
- **C2 — Kategori.** En kategori fra det tillatte settet.
- **C3 — Ikon + minst ett skjermbilde.** Gyldige bilder.
- **C4 — Versjon + endringslogg.** En versjon og menneskelesbare endringsloggnotater.
- **C5 — Forfatteridentitet.** En løsbart innsender.
- **C6 — Lisens.** En lisens fra det tillatte settet.
- **C7 — Gyldige lenker.** Hjemmeside/repository, hvis gitt, er gyldig `https://` URL.
A **donasjonslenke**, hvis gitt, må være gyldig `https://` lenke til en **kjent
donasjon vert** (for eksempel Boosty, Patreon, PayPal, YooMoney) — vilkårlig eller
phishing-verter blir avvist.
- **C8 — Menneskelesbare tillatelser.** Funksjonsmanifestets `description`
forklarer, på vanlig språk, hva pluginen trenger og hvorfor.
## D. Policy, juridisk og innhold
- **D1 — Ingen forbudt innhold.** Ingenting ulovlig, skadelig eller i strid med plattformen
policy.
- **D2 — Ingen utkledning som en annen.** Ingen varemerkemisbruk eller å late som man er et annet merke
eller AiHummer-teamet.
- **D3 — Ingen villedende påstander.** Pluginet gjør det den sier.
- **D4 — Sammenhengende sted.** RU- og EN-teksten er ekte og sammenhengende, ikke maskinsuppe.
- **D5 — Ikke søppelpost.** Ikke tom, duplikat eller søppelpost.
## Hva som automatisk avvises vs hva et menneske avgjør
| Resultat | Utløser |
|---|---|
| **Auto-avvis** | Enhver **seksjon A** sikkerhet hard-feil. |
| **Flagget → menneskelig** | Advarsler eller mindre problemer i B/C/D (svak beskrivelse, grensetilfellekategori, mindre åpenbar innvending). |
| **Menneske bestemmer** | Hver innsending som passerer automatisering, trenger fortsatt en eksplisitt godkjenning fra moderator for å publiseres. |
## Donasjonsvertsens tillatelsesliste
En donasjonslenke er **valgfri** og alltid **ekstern** — markedet håndterer aldri penger. Hvis du legger til en, må den peke på en **anerkjent donasjonsplattform** over `https://` (for eksempel Boosty, Patreon, PayPal eller YooMoney). Lenker til ukjente verter, forkortere eller noe som ligner phishing blir avvist. Fellesskaps-plugins er **fri**; donasjonslenken er bare en måte for takknemlige brukere å støtte deg på.
## Hvor neste
- [Send inn et tillegg](/no/v1.0/marketplace/submit-plugin) — trinn-for-trinn
innleveringsveiledning.
- [Plugin SDK](/no/v1.0/marketplace/sdk) — bygg pluginen og dens
`manifest.json`.
- [Markedsplassoversikt og nivåer](/no/v1.0/marketplace/overview-tiers) — hvordan
offisielle og fellesskapskataloger er forskjellige.