Marknadsplats och tillägg/Policy och checklista för marknadsplatsrecensioner
Policy och checklista för marknadsplatsrecensioner
v1.2.x · uppdaterad 2026-07-19
Varje community-plugin som skickas in genom personligt skåp granskas innan den kan publiceras. Denna sida är offentlig checklista — samma kriterier som granskningsprocessen använder — så att du kan uppfylla alla krav före du underkastar dig.
Granskningen har två steg: en automatiserad kontroll mot denna checklista, sedan en mänsklig moderator vem som fattar det slutgiltiga beslutet. Ingenting publiceras utan moderatorns godkännande, och automationssystemet godkänner aldrig på egen hand.
Hur ett domslut fattas
Varje kriterium poängsätts godkänd / varning / underkänd med en kort anledning (och, för
moderator, de exakta bevisen).
A säkerhet hård-fel (vilken som helst artikel i avsnitt A) ⇒ automatisk avslag. Du
få anledningarna och kan fixa och skicka in igen.
Varningar eller mindre problem ⇒ inlämningen är markerad för en människa, som
väger dem och bestämmer.
All-pass ⇒ det går fortfarande till en människa, som gör det slutgiltiga publiceringen
beslut.
[!IMPORTANT]
Den automatiserade granskningen aldrig publicerar ett plugin. En mänsklig moderator gör alltid
det slutgiltiga beslutet, och inget når katalogen utan det.
A. Säkerhet — ett fel här leder automatiskt till avslag
Detta är hårda krav. Alla misslyckanden avvisar inlämningen automatiskt.
A1 — Inga hårdkodade hemligheter. Inga API-nycklar, tokens, lösenord eller privata nycklar
var som helst i artefakten eller metadata. Deklarera autentiseringsuppgifter vid namn i den
kapabilitetsmanifest;
kunden anger värden vid installationstillfället.
A2 — Ingen skadlig kod. Inga omvända skal, fjärrkodutvärdering, gruvdrift,
ransomware eller liknande mönster.
A3 — Ingen dataexfiltration. Ingen överföring av användardata, inloggningsuppgifter eller minne till
outredda värdar. Varje värd som pluginen kontaktar måste listas i manifestet
network.
A4 — Inga operationer utöver deklarerade kapaciteter. Ingen åtkomst till filsystemet utanför
tilläggens egen katalog, inga pågående processer om inte exec är deklarerad, nej
privilegieförhöjning, ingen läsning av värdhemligheter (env, ssh-nycklar, systemfiler).
A5 — Ingen förvrängning. Ingen packad, minifierad-för-att-dölja eller på annat sätt förvrängd kod
som döljer beteende.
A6 — Rensa beroenden. Inga kända skadliga eller kända sårbara paket;
beroenden fastställda.
A7 — Deklarerade kapabiliteter matchar koden. Kapabilitetsmanifestet måste
återspegla vad koden faktiskt gör — inget odeklarerat nätverk, filsystem, exekvering,
kanal- eller referensanvändning. Detta är den enskilt viktigaste korrekthetskontrollen.
A8 — Säker hantering av dess egen yta. Ingen kommandoinjektion, SQL-injektion eller
sökvägsgenomgång i pluginets egen kod.
B. Korrekthet
B1 — Giltigt manifest.manifest.json har de nödvändiga fälten, en giltig slug,
en semver version och en fungerande startpunkt.
B2 — Den laddar. Pluginet initieras utan problem.
B3 — Välformad, minimala kapaciteter. Kapacitetsmanifestet analyserar och
deklarerar minst det behöver — inget extra.
B4 — Ny eller uppgraderad version. Den version är högre än någon tidigare
inlämnad version.
B5 — Ingen slugkollision. Snigeln kolliderar inte med en reserverad eller
förstapartens namn.
C. Fullständighet — parity mellan butiks- och sida
C1 — Namn och beskrivningar på RU + EN. Namn, kort och fullständig beskrivning på båda
språk, alla meningsfulla (inga platshållare).
C2 — Kategori. En kategori från den tillåtna uppsättningen.
C3 — Ikon + minst en skärmdump. Giltiga bilder.
C4 — Version + ändringslogg. En version och läsbara ändringslogganteckningar.
C5 — Författarens identitet. En lösbar insändare.
C6 — Licens. Ett licens från den tillåtna uppsättningen.
C7 — Giltiga länkar. Hemsida/förvaringsplats, om angiven, är giltig https:// URL.
A donationslänk, om det anges, måste vara giltigt https:// länk till en känd
donationsvärd (till exempel Boosty, Patreon, PayPal, YooMoney) — godtycklig eller
phishingvärdar avvisas.
C8 — Mänskligt läsbara behörigheter. Kapabilitetsmanifestets description
förklarar, på enkelt språk, vad tillägget behöver och varför.
D. Policy, juridik och innehåll
D1 — Inget förbjudet innehåll. Inget olagligt, skadligt eller mot plattformen
policy.
D2 — Ingen förklädnad. Ingen varumärkesmissbruk eller låtsas vara ett annat märke
eller AiHummer-teamet.
D3 — Inga vilseledande påståenden. Pluginen gör vad den säger.
D4 — Koherent lokal. RU- och EN-texten är verklig och sammanhängande, inte maskinsoppa.
D5 — Inte skräppost. Inte tom, duplicerad eller skräppost.
Vad som auto-avvisas vs vad en människa bestämmer
Resultat
Avtryckare
Auto-avvisa
Någon avsnitt A säkerhet hård-fel.
Flaggad → mänsklig
Varningar eller mindre problem i B/C/D (svag beskrivning, gränsfallskategori, mindre uppenbar invändning).
Människa bestämmer
Varje inlämning som klarar automatiseringen behöver fortfarande ett uttryckligt godkännande från en moderator för att publiceras.
Donationsvärdens tillåtna lista
En donationslänk är valfri och alltid extern — marknadsplatsen hanterar aldrig pengar. Om du lägger till en måste den peka på en erkänd donationsplattform över https:// (till exempel Boosty, Patreon, PayPal eller YooMoney). Länkar till okända värdar, kortare länkar eller något som liknar nätfiske avvisas. Community-plugins är fri; donationslänken är helt enkelt ett sätt för tacksamma användare att stödja dig.
Varje community-plugin som skickas in genom [personligt skåp](/sv/v1.0/marketplace/submit-plugin) granskas innan den kan publiceras. Denna sida är **offentlig checklista** — samma kriterier som granskningsprocessen använder — så att du kan uppfylla alla krav **före** du underkastar dig.
Granskningen har två steg: en **automatiserad kontroll** mot denna checklista, sedan en **mänsklig moderator** vem som fattar det slutgiltiga beslutet. Ingenting publiceras utan moderatorns godkännande, och automationssystemet godkänner aldrig på egen hand.
## Hur ett domslut fattas
- Varje kriterium poängsätts **godkänd / varning / underkänd** med en kort anledning (och, för
moderator, de exakta bevisen).
- A **säkerhet hård-fel** (vilken som helst artikel i avsnitt A) ⇒ **automatisk avslag**. Du
få anledningarna och kan fixa och skicka in igen.
- **Varningar eller mindre problem** ⇒ inlämningen är **markerad för en människa**, som
väger dem och bestämmer.
- **All-pass** ⇒ det går fortfarande till en **människa**, som gör det slutgiltiga publiceringen
beslut.
> [!IMPORTANT]
> Den automatiserade granskningen **aldrig** publicerar ett plugin. En mänsklig moderator gör alltid
> det slutgiltiga beslutet, och inget når katalogen utan det.
## A. Säkerhet — ett fel här leder automatiskt till avslag
Detta är hårda krav. Alla misslyckanden avvisar inlämningen automatiskt.
- **A1 — Inga hårdkodade hemligheter.** Inga API-nycklar, tokens, lösenord eller privata nycklar
var som helst i artefakten eller metadata. Deklarera autentiseringsuppgifter **vid namn** i den
[kapabilitetsmanifest](/sv/v1.0/marketplace/submit-plugin#step-3--declare-the-capability-manifest);
kunden anger värden vid installationstillfället.
- **A2 — Ingen skadlig kod.** Inga omvända skal, fjärrkodutvärdering, gruvdrift,
ransomware eller liknande mönster.
- **A3 — Ingen dataexfiltration.** Ingen överföring av användardata, inloggningsuppgifter eller minne till
outredda värdar. Varje värd som pluginen kontaktar måste listas i manifestet
`network`.
- **A4 — Inga operationer utöver deklarerade kapaciteter.** Ingen åtkomst till filsystemet utanför
tilläggens egen katalog, inga pågående processer om inte `exec` är deklarerad, nej
privilegieförhöjning, ingen läsning av värdhemligheter (env, ssh-nycklar, systemfiler).
- **A5 — Ingen förvrängning.** Ingen packad, minifierad-för-att-dölja eller på annat sätt förvrängd kod
som döljer beteende.
- **A6 — Rensa beroenden.** Inga kända skadliga eller kända sårbara paket;
beroenden fastställda.
- **A7 — Deklarerade kapabiliteter matchar koden.** Kapabilitetsmanifestet måste
återspegla vad koden faktiskt gör — inget odeklarerat nätverk, filsystem, exekvering,
kanal- eller referensanvändning. Detta är den enskilt viktigaste korrekthetskontrollen.
- **A8 — Säker hantering av dess egen yta.** Ingen kommandoinjektion, SQL-injektion eller
sökvägsgenomgång i pluginets egen kod.
## B. Korrekthet
- **B1 — Giltigt manifest.** `manifest.json` har de nödvändiga fälten, en giltig slug,
en semver `version` och en fungerande startpunkt.
- **B2 — Den laddar.** Pluginet initieras utan problem.
- **B3 — Välformad, minimala kapaciteter.** Kapacitetsmanifestet analyserar och
deklarerar **minst** det behöver — inget extra.
- **B4 — Ny eller uppgraderad version.** Den `version` är högre än någon tidigare
inlämnad version.
- **B5 — Ingen slugkollision.** Snigeln kolliderar inte med en reserverad eller
förstapartens namn.
## C. Fullständighet — parity mellan butiks- och sida
- **C1 — Namn och beskrivningar på RU + EN.** Namn, kort och fullständig beskrivning på båda
språk, alla meningsfulla (inga platshållare).
- **C2 — Kategori.** En kategori från den tillåtna uppsättningen.
- **C3 — Ikon + minst en skärmdump.** Giltiga bilder.
- **C4 — Version + ändringslogg.** En version och läsbara ändringslogganteckningar.
- **C5 — Författarens identitet.** En lösbar insändare.
- **C6 — Licens.** Ett licens från den tillåtna uppsättningen.
- **C7 — Giltiga länkar.** Hemsida/förvaringsplats, om angiven, är giltig `https://` URL.
A **donationslänk**, om det anges, måste vara giltigt `https://` länk till en **känd
donationsvärd** (till exempel Boosty, Patreon, PayPal, YooMoney) — godtycklig eller
phishingvärdar avvisas.
- **C8 — Mänskligt läsbara behörigheter.** Kapabilitetsmanifestets `description`
förklarar, på enkelt språk, vad tillägget behöver och varför.
## D. Policy, juridik och innehåll
- **D1 — Inget förbjudet innehåll.** Inget olagligt, skadligt eller mot plattformen
policy.
- **D2 — Ingen förklädnad.** Ingen varumärkesmissbruk eller låtsas vara ett annat märke
eller AiHummer-teamet.
- **D3 — Inga vilseledande påståenden.** Pluginen gör vad den säger.
- **D4 — Koherent lokal.** RU- och EN-texten är verklig och sammanhängande, inte maskinsoppa.
- **D5 — Inte skräppost.** Inte tom, duplicerad eller skräppost.
## Vad som auto-avvisas vs vad en människa bestämmer
| Resultat | Avtryckare |
|---|---|
| **Auto-avvisa** | Någon **avsnitt A** säkerhet hård-fel. |
| **Flaggad → mänsklig** | Varningar eller mindre problem i B/C/D (svag beskrivning, gränsfallskategori, mindre uppenbar invändning). |
| **Människa bestämmer** | Varje inlämning som klarar automatiseringen behöver fortfarande ett uttryckligt godkännande från en moderator för att publiceras. |
## Donationsvärdens tillåtna lista
En donationslänk är **valfri** och alltid **extern** — marknadsplatsen hanterar aldrig pengar. Om du lägger till en måste den peka på en **erkänd donationsplattform** över `https://` (till exempel Boosty, Patreon, PayPal eller YooMoney). Länkar till okända värdar, kortare länkar eller något som liknar nätfiske avvisas. Community-plugins är **fri**; donationslänken är helt enkelt ett sätt för tacksamma användare att stödja dig.
## Vart härnäst
- [Skicka in ett tillägg](/sv/v1.0/marketplace/submit-plugin) — steg-för-steg
genomgång av inskickning.
- [Plugin-SDK](/sv/v1.0/marketplace/sdk) — bygg pluginet och dess
`manifest.json`.
- [Marknadsöversikt och nivåer](/sv/v1.0/marketplace/overview-tiers) — hur
officiella och gemenskapens kataloger skiljer sig åt.