Rynek i wtyczki/Polityka przeglądu rynku i lista kontrolna
Polityka przeglądu rynku i lista kontrolna
v1.1.x · zaktualizowany 2026-07-19
Każdy wtyczka społecznościowa przesłana przez osobista szafka jest przeglądana, zanim może zostać opublikowana. Ta strona jest publiczna lista kontrolna — te same kryteria, których używa przegląd — abyś mógł spełnić wszystkie wymagania przed ty się poddajesz.
Przegląd ma dwa etapy: jeden automatyczna kontrola w odniesieniu do tej listy kontrolnej, następnie ludzki moderator kto podejmuje ostateczną decyzję. Nic nie jest publikowane bez zgody moderatora, a automatyka nigdy nie zatwierdza sama.
Jak zapada wyrok
Każdy kryterium jest oceniane zalicz / ostrzeż / nie zalicz z krótkim powodem (i, dla
moderator, dokładne dowody).
A bezpieczeństwo awaria krytyczna (dowolny przedmiot w sekcji A) ⇒ automatyczne odrzucenie. Ty
uzyskaj powody i możesz naprawić i przesłać ponownie.
Ostrzeżenia lub drobne problemy ⇒ zgłoszenie jest oznakowane dla człowieka, który
waży je i decyduje.
Przepuszczający wszystko ⇒ to wciąż idzie do człowiek, kto dokonuje ostatecznej publikacji
decyzja.
[!IMPORTANT]
Automatyczna recenzja nigdy publikuje wtyczkę. Zawsze robi to ludzki moderator
ostateczne wezwanie, i nic nie trafia do katalogu bez niego.
A. Bezpieczeństwo — awaria tutaj skutkuje automatycznym odrzuceniem
To są twarde wymagania. Każde ich niespełnienie automatycznie odrzuca zgłoszenie.
A1 — Brak zaszyfrowanych sekretów. Brak kluczy API, tokenów, haseł ani kluczy prywatnych
gdziekolwiek w artefakcie lub metadanych. Deklaruj dane uwierzytelniające po nazwisku w
manifest zdolności;
klient dostarcza wartości w momencie instalacji.
A2 — Brak złośliwego kodu. Żadne odwrócone powłoki, ocena zdalnego kodu, koparki,
oprogramowanie ransomware lub podobne wzorce.
A3 — Brak wycieku danych. Nie wysyłaj danych użytkownika, poświadczeń ani pamięci do
niezadeklarowani gospodarze. Każdy gospodarz, z którym kontaktuje się wtyczka, musi być wymieniony w manifeście
network.
A4 — Brak operacji wykraczających poza deklarowane możliwości. Brak dostępu do systemu plików na zewnątrz
własny katalog wtyczki, brak uruchamiania procesów chyba że exec jest zadeklarowane, nie
eskalacja uprawnień, brak odczytu tajemnic hosta (środowisko, klucze SSH, pliki systemowe).
A5 — Brak zaciemniania. Brak kodu spakowanego, zmniejszonego w celu ukrycia lub w inny sposób zaciemnionego
który ukrywa zachowanie.
A6 — Wyczyść zależności. Brak znanych złośliwych lub podatnych pakietów;
zależności przypięte.
A7 — Zadeklarowane możliwości odpowiadają kodowi. Manifest możliwości musi
odzwierciedlać to, co faktycznie robi kod — bez niezadeklarowanej sieci, systemu plików, wykonywania
użycie kanału lub poświadczeń. Jest to najważniejsze sprawdzenie poprawności.
A8 — Bezpieczne obchodzenie się z własną powierzchnią. Brak wstrzyknięcia poleceń, wstrzyknięcia SQL lub
przechodzenie ścieżki w kodzie samej wtyczki.
B. Poprawność
B1 — Ważny manifest.manifest.json ma wymagane pola, prawidłowy slug,
semver version i działający punkt wejścia.
B2 — Ładuje się. Wtyczka inicjalizuje się poprawnie.
B3 — Dobrze ukształtowane, minimalne możliwości. Manifest możliwości analizuje i
deklaruje najmniej to potrzebuje — nic więcej.
B4 — Nowa lub zwiększona wersja. Ten version jest wyższy niż jakikolwiek wcześniejszy
zgłoszona wersja.
B5 — Brak kolizji ze slugiem. Ślimak nie koliduje z zastrzeżonym lub
nazwa pierwszej strony.
C. Kompletość — zgodność strony sklepu
C1 — Nazwy i opisy w RU + EN. Nazwa, krótki i pełny opis w obu
języki, wszystkie znaczące (bez symboli zastępczych).
C2 — Kategoria. Jedna kategoria z dozwolonego zestawu.
C3 — Ikona + przynajmniej jeden zrzut ekranu. Prawidłowe obrazy.
C4 — Wersja + dziennik zmian. Wersja i czytelne dla człowieka notatki zmian.
C5 — Tożsamość autora. Rozwiązywalny nadawca.
C6 — Licencja. Licencja z dozwolonego zestawu.
C7 — Ważne linki. Strona główna/repozytorium, jeśli podano, jest ważna https:// URL.
A link do darowizny, jeśli podano, musi być prawidłowy https:// link do a znany
gospodarz darowizny (na przykład Boosty, Patreon, PayPal, YooMoney) — dowolne lub
hosty phishingowe są odrzucane.
C8 — Uprawnienia czytelne dla człowieka. Manifest możliwości description
wyjaśnia, w prostym języku, czego wtyczka potrzebuje i dlaczego.
D. Polityka, prawne i treści
D1 — Brak treści zabronionych. Nic nielegalnego, szkodliwego ani sprzecznego z platformą
polityka.
D2 — Brak podszywania się. Żadnego nadużywania znaków towarowych ani udawania innej marki
lub zespół AiHummer.
D3 — Brak wprowadzających w błąd twierdzeń. Wtyczka robi to, co mówi.
D4 — Spójna lokalizacja. Tekst w języku rosyjskim i angielskim jest prawdziwy i spójny, nie jest sztuczną mieszanką.
D5 — Nie spam. Niepusty, niepowtarzający się ani spam.
Co automatycznie odrzuca vs co decyduje człowiek
Wynik
Spust
Automatyczne odrzucenie
Każdy sekcja A bezpieczeństwo awaria krytyczna.
Oznaczone → człowiek
Ostrzeżenia lub drobne problemy w B/C/D (słaby opis, kategoria graniczna, drobna oczywista uwaga).
Człowiek decyduje
Każde zgłoszenie, które przeszło automatyzację, nadal wymaga wyraźnej zgody moderatora, aby zostało opublikowane.
Lista dozwolonych gospodarzy darowizn
Link do darowizny to opcjonalny i zawsze zewnętrzny — rynek nigdy nie obsługuje pieniędzy. Jeśli dodasz jeden, musi wskazywać na uznana platforma darowizn nad https:// (na przykład Boosty, Patreon, PayPal lub YooMoney). Linki do nieznanych hostów, skracaczy lub czegokolwiek przypominającego phishing są odrzucane. Wtyczki społecznościowe są darmowy; link do wpłat jest wyłącznie sposobem dla wdzięcznych użytkowników na wsparcie cię.
Każdy wtyczka społecznościowa przesłana przez [osobista szafka](/pl/v1.0/marketplace/submit-plugin) jest przeglądana, zanim może zostać opublikowana. Ta strona jest **publiczna lista kontrolna** — te same kryteria, których używa przegląd — abyś mógł spełnić wszystkie wymagania **przed** ty się poddajesz.
Przegląd ma dwa etapy: jeden **automatyczna kontrola** w odniesieniu do tej listy kontrolnej, następnie **ludzki moderator** kto podejmuje ostateczną decyzję. Nic nie jest publikowane bez zgody moderatora, a automatyka nigdy nie zatwierdza sama.
## Jak zapada wyrok
- Każdy kryterium jest oceniane **zalicz / ostrzeż / nie zalicz** z krótkim powodem (i, dla
moderator, dokładne dowody).
- A **bezpieczeństwo awaria krytyczna** (dowolny przedmiot w sekcji A) ⇒ **automatyczne odrzucenie**. Ty
uzyskaj powody i możesz naprawić i przesłać ponownie.
- **Ostrzeżenia lub drobne problemy** ⇒ zgłoszenie jest **oznakowane dla człowieka**, który
waży je i decyduje.
- **Przepuszczający wszystko** ⇒ to wciąż idzie do **człowiek**, kto dokonuje ostatecznej publikacji
decyzja.
> [!IMPORTANT]
> Automatyczna recenzja **nigdy** publikuje wtyczkę. Zawsze robi to ludzki moderator
> ostateczne wezwanie, i nic nie trafia do katalogu bez niego.
## A. Bezpieczeństwo — awaria tutaj skutkuje automatycznym odrzuceniem
To są twarde wymagania. Każde ich niespełnienie automatycznie odrzuca zgłoszenie.
- **A1 — Brak zaszyfrowanych sekretów.** Brak kluczy API, tokenów, haseł ani kluczy prywatnych
gdziekolwiek w artefakcie lub metadanych. Deklaruj dane uwierzytelniające **po nazwisku** w
[manifest zdolności](/pl/v1.0/marketplace/submit-plugin#step-3--declare-the-capability-manifest);
klient dostarcza wartości w momencie instalacji.
- **A2 — Brak złośliwego kodu.** Żadne odwrócone powłoki, ocena zdalnego kodu, koparki,
oprogramowanie ransomware lub podobne wzorce.
- **A3 — Brak wycieku danych.** Nie wysyłaj danych użytkownika, poświadczeń ani pamięci do
niezadeklarowani gospodarze. Każdy gospodarz, z którym kontaktuje się wtyczka, musi być wymieniony w manifeście
`network`.
- **A4 — Brak operacji wykraczających poza deklarowane możliwości.** Brak dostępu do systemu plików na zewnątrz
własny katalog wtyczki, brak uruchamiania procesów chyba że `exec` jest zadeklarowane, nie
eskalacja uprawnień, brak odczytu tajemnic hosta (środowisko, klucze SSH, pliki systemowe).
- **A5 — Brak zaciemniania.** Brak kodu spakowanego, zmniejszonego w celu ukrycia lub w inny sposób zaciemnionego
który ukrywa zachowanie.
- **A6 — Wyczyść zależności.** Brak znanych złośliwych lub podatnych pakietów;
zależności przypięte.
- **A7 — Zadeklarowane możliwości odpowiadają kodowi.** Manifest możliwości musi
odzwierciedlać to, co faktycznie robi kod — bez niezadeklarowanej sieci, systemu plików, wykonywania
użycie kanału lub poświadczeń. Jest to najważniejsze sprawdzenie poprawności.
- **A8 — Bezpieczne obchodzenie się z własną powierzchnią.** Brak wstrzyknięcia poleceń, wstrzyknięcia SQL lub
przechodzenie ścieżki w kodzie samej wtyczki.
## B. Poprawność
- **B1 — Ważny manifest.** `manifest.json` ma wymagane pola, prawidłowy slug,
semver `version` i działający punkt wejścia.
- **B2 — Ładuje się.** Wtyczka inicjalizuje się poprawnie.
- **B3 — Dobrze ukształtowane, minimalne możliwości.** Manifest możliwości analizuje i
deklaruje **najmniej** to potrzebuje — nic więcej.
- **B4 — Nowa lub zwiększona wersja.** Ten `version` jest wyższy niż jakikolwiek wcześniejszy
zgłoszona wersja.
- **B5 — Brak kolizji ze slugiem.** Ślimak nie koliduje z zastrzeżonym lub
nazwa pierwszej strony.
## C. Kompletość — zgodność strony sklepu
- **C1 — Nazwy i opisy w RU + EN.** Nazwa, krótki i pełny opis w obu
języki, wszystkie znaczące (bez symboli zastępczych).
- **C2 — Kategoria.** Jedna kategoria z dozwolonego zestawu.
- **C3 — Ikona + przynajmniej jeden zrzut ekranu.** Prawidłowe obrazy.
- **C4 — Wersja + dziennik zmian.** Wersja i czytelne dla człowieka notatki zmian.
- **C5 — Tożsamość autora.** Rozwiązywalny nadawca.
- **C6 — Licencja.** Licencja z dozwolonego zestawu.
- **C7 — Ważne linki.** Strona główna/repozytorium, jeśli podano, jest ważna `https://` URL.
A **link do darowizny**, jeśli podano, musi być prawidłowy `https://` link do a **znany
gospodarz darowizny** (na przykład Boosty, Patreon, PayPal, YooMoney) — dowolne lub
hosty phishingowe są odrzucane.
- **C8 — Uprawnienia czytelne dla człowieka.** Manifest możliwości `description`
wyjaśnia, w prostym języku, czego wtyczka potrzebuje i dlaczego.
## D. Polityka, prawne i treści
- **D1 — Brak treści zabronionych.** Nic nielegalnego, szkodliwego ani sprzecznego z platformą
polityka.
- **D2 — Brak podszywania się.** Żadnego nadużywania znaków towarowych ani udawania innej marki
lub zespół AiHummer.
- **D3 — Brak wprowadzających w błąd twierdzeń.** Wtyczka robi to, co mówi.
- **D4 — Spójna lokalizacja.** Tekst w języku rosyjskim i angielskim jest prawdziwy i spójny, nie jest sztuczną mieszanką.
- **D5 — Nie spam.** Niepusty, niepowtarzający się ani spam.
## Co automatycznie odrzuca vs co decyduje człowiek
| Wynik | Spust |
|---|---|
| **Automatyczne odrzucenie** | Każdy **sekcja A** bezpieczeństwo awaria krytyczna. |
| **Oznaczone → człowiek** | Ostrzeżenia lub drobne problemy w B/C/D (słaby opis, kategoria graniczna, drobna oczywista uwaga). |
| **Człowiek decyduje** | Każde zgłoszenie, które przeszło automatyzację, nadal wymaga wyraźnej zgody moderatora, aby zostało opublikowane. |
## Lista dozwolonych gospodarzy darowizn
Link do darowizny to **opcjonalny** i zawsze **zewnętrzny** — rynek nigdy nie obsługuje pieniędzy. Jeśli dodasz jeden, musi wskazywać na **uznana platforma darowizn** nad `https://` (na przykład Boosty, Patreon, PayPal lub YooMoney). Linki do nieznanych hostów, skracaczy lub czegokolwiek przypominającego phishing są odrzucane. Wtyczki społecznościowe są **darmowy**; link do wpłat jest wyłącznie sposobem dla wdzięcznych użytkowników na wsparcie cię.
## Gdzie dalej
- [Prześlij wtyczkę](/pl/v1.0/marketplace/submit-plugin) — krok po kroku
przewodnik po zgłoszeniu.
- [SDK wtyczki](/pl/v1.0/marketplace/sdk) — zbudować wtyczkę i jej
`manifest.json`.
- [Przegląd rynku i poziomy](/pl/v1.0/marketplace/overview-tiers) — jak
oficjalne i społecznościowe katalogi różnią się.