Markedsplads og plugins/Markedspladsanmeldelsespolitik og tjekliste
Markedspladsanmeldelsespolitik og tjekliste
v1.0.x · opdateret 2026-07-19
Hvert fællesskabsplugin indsendt gennem personligt kabinet gennemgås, før det kan offentliggøres. Denne side er offentlig tjekliste — de samme kriterier som gennemgangen bruger — så du kan opfylde hvert krav før du overgiver dig.
Gennemgang har to faser: en automatisk kontrol mod denne tjekliste, så en menneskelig moderator hvem der træffer den endelige beslutning. Intet offentliggøres uden moderatorens godkendelse, og automatikken godkender aldrig på egen hånd.
Hvordan en dom afsiges
Hvert kriterium vurderes bestå / advar / fejl med en kort grund (og, for
moderator, de præcise beviser).
A sikkerhed hård-fejl (enhver vare i sektion A) ⇒ automatisk afvisning. Dig
få årsagerne og kan rette og indsende igen.
Advarsler eller mindre problemer ⇒ indsendelsen er markeret til en person, hvem
vejer dem og beslutter.
Alt-gennem ⇒ det går stadig til en menneske, som foretager den endelige udgivelse
beslutning.
[!IMPORTANT]
Den automatiserede gennemgang aldrig udgiver et plugin. En menneskelig moderator sørger altid for
den endelige beslutning, og intet når kataloget uden den.
A. Sikkerhed — en fejl her afviser automatisk
Dette er hårde krav. Enhver fejl afviser automatisk indsendelsen.
A1 — Ingen hårdkodede hemmeligheder. Ingen API-nøgler, tokens, adgangskoder eller private nøgler
overalt i artefakten eller metadataen. Angiv legitimationsoplysninger ved navn i den
kapabilitetsmanifest;
kunden leverer værdier ved installationstidspunktet.
A2 — Ingen skadelig kode. Ingen omvendte shell, fjernkodevurdering, minere,
ransomware eller lignende mønstre.
A3 — Ingen dataudtræk. Ingen afsendelse af brugerdata, legitimationsoplysninger eller hukommelse til
udeklarerede værter. Hver vært, som plugin’et kontakter, skal være angivet i manifestet
network.
A4 — Ingen operationer ud over de erklærede kapaciteter. Ingen filsystemadgang udenfor
pluginens egen mappe, ingen oprettelse af processer medmindre exec er erklæret, nej
privilegiumoptrapning, ingen læsning af værtens hemmeligheder (env, ssh-nøgler, systemfiler).
A5 — Ingen tilsløring. Ingen pakket, minificeret-for-at-skjule eller på anden måde obfuskeret kode
der skjuler adfærd.
A6 — Rens afhængigheder. Ingen kendte skadelige eller kendte sårbare pakker;
afhængigheder fastlåst.
A7 — Deklarerede kapaciteter matcher koden. Kapabilitetsmanifestet skal
afspejle hvad koden faktisk gør — ingen uanmeldt netværk, filsystem, exec,
kanal- eller legitimationsbrug. Dette er den enkelt vigtigste korrekthedskontrol.
A8 — Sikker håndtering af sin egen overflade. Ingen kommandoinjektion, SQL-injektion eller
sti-gennemløb i plugin’ens egen kode.
B. Korrekthed
B1 — Gyldigt manifest.manifest.json har de nødvendige felter, en gyldig slug,
en semver version og et fungerende indgangspunkt.
B2 — Den indlæser. Pluginet initialiserer uden problemer.
B3 — Veludformet, minimale kapaciteter. Kapabilitetsmanifestet parser og
deklarerer mindst det behøver — intet ekstra.
B4 — Ny eller forøget version. Den version er højere end nogen tidligere
indsendt version.
B5 — Ingen sneglekollision. Sneglen kolliderer ikke med en reserveret eller
førstepartsnavn.
C. Fuldstændighed — lighed mellem sider
C1 — Navne og beskrivelser på RU + EN. Navn, kort og fuld beskrivelse i begge
sprog, alle meningsfulde (ingen pladsholdere).
C2 — Kategori. En kategori fra det tilladte sæt.
C3 — Ikon + mindst et screenshot. Gyldige billeder.
C4 — Version + ændringslog. En version og menneskeligt læselige ændringslog-noter.
C5 — Forfatteridentitet. En opløselig indsender.
C6 — Licens. En licens fra det tilladte sæt.
C7 — Gyldige links. Hjemmeside/repository, hvis angivet, er gyldig https:// URL.
A donationslink, hvis det gives, skal være gyldigt https:// link til en kendt
donationsvært (for eksempel Boosty, Patreon, PayPal, YooMoney) — vilkårlig eller
phishing-værter afvises.
C8 — Menneskeligt læselige tilladelser. Kapabilitetsmanifestets description
forklarer, på almindeligt sprog, hvad plugin’et har brug for, og hvorfor.
D. Politik, juridisk & indhold
D1 — Intet forbudt indhold. Intet ulovligt, skadeligt eller imod platformen
politik.
D2 — Ingen udgivelse for anden. Ingen varemærkemisbrug eller at foregive at være et andet mærke
eller AiHummer-holdet.
D3 — Ingen vildledende påstande. Pluginet gør, hvad det siger.
D4 — Sammenhængende lokalområde. RU- og EN-teksten er ægte og sammenhængende, ikke maskinsuppe.
D5 — Ikke spam. Ikke tom, duplikat eller spam.
Hvad der automatisk afvises vs hvad et menneske beslutter
Resultat
Udløser
Automatisk afvis
Enhver afsnit A sikkerheds hård-fejl.
Markeret → menneske
Advarsler eller mindre problemer i B/C/D (svag beskrivelse, grænsekategori, mindre åbenlys indsigelse).
Menneske beslutter
Hver indsendelse, der klarer automatiseringen, skal stadig have en eksplicit moderatorgodkendelse for at blive offentliggjort.
Donationsværts tilladelsesliste
Et donationslink er valgfri og altid ekstern — markedspladsen håndterer aldrig penge. Hvis du tilføjer en, skal den pege på en anerkendt donationsplatform over https:// (for eksempel Boosty, Patreon, PayPal eller YooMoney). Links til ukendte værter, forkortere eller noget, der ligner phishing, bliver afvist. Fællesskabsplugins er fri; donationslinket er udelukkende en måde for taknemmelige brugere at støtte dig på.
Hvert fællesskabsplugin indsendt gennem [personligt kabinet](/da/v1.0/marketplace/submit-plugin) gennemgås, før det kan offentliggøres. Denne side er **offentlig tjekliste** — de samme kriterier som gennemgangen bruger — så du kan opfylde hvert krav **før** du overgiver dig.
Gennemgang har to faser: en **automatisk kontrol** mod denne tjekliste, så en **menneskelig moderator** hvem der træffer den endelige beslutning. Intet offentliggøres uden moderatorens godkendelse, og automatikken godkender aldrig på egen hånd.
## Hvordan en dom afsiges
- Hvert kriterium vurderes **bestå / advar / fejl** med en kort grund (og, for
moderator, de præcise beviser).
- A **sikkerhed hård-fejl** (enhver vare i sektion A) ⇒ **automatisk afvisning**. Dig
få årsagerne og kan rette og indsende igen.
- **Advarsler eller mindre problemer** ⇒ indsendelsen er **markeret til en person**, hvem
vejer dem og beslutter.
- **Alt-gennem** ⇒ det går stadig til en **menneske**, som foretager den endelige udgivelse
beslutning.
> [!IMPORTANT]
> Den automatiserede gennemgang **aldrig** udgiver et plugin. En menneskelig moderator sørger altid for
> den endelige beslutning, og intet når kataloget uden den.
## A. Sikkerhed — en fejl her afviser automatisk
Dette er hårde krav. Enhver fejl afviser automatisk indsendelsen.
- **A1 — Ingen hårdkodede hemmeligheder.** Ingen API-nøgler, tokens, adgangskoder eller private nøgler
overalt i artefakten eller metadataen. Angiv legitimationsoplysninger **ved navn** i den
[kapabilitetsmanifest](/da/v1.0/marketplace/submit-plugin#step-3--declare-the-capability-manifest);
kunden leverer værdier ved installationstidspunktet.
- **A2 — Ingen skadelig kode.** Ingen omvendte shell, fjernkodevurdering, minere,
ransomware eller lignende mønstre.
- **A3 — Ingen dataudtræk.** Ingen afsendelse af brugerdata, legitimationsoplysninger eller hukommelse til
udeklarerede værter. Hver vært, som plugin'et kontakter, skal være angivet i manifestet
`network`.
- **A4 — Ingen operationer ud over de erklærede kapaciteter.** Ingen filsystemadgang udenfor
pluginens egen mappe, ingen oprettelse af processer medmindre `exec` er erklæret, nej
privilegiumoptrapning, ingen læsning af værtens hemmeligheder (env, ssh-nøgler, systemfiler).
- **A5 — Ingen tilsløring.** Ingen pakket, minificeret-for-at-skjule eller på anden måde obfuskeret kode
der skjuler adfærd.
- **A6 — Rens afhængigheder.** Ingen kendte skadelige eller kendte sårbare pakker;
afhængigheder fastlåst.
- **A7 — Deklarerede kapaciteter matcher koden.** Kapabilitetsmanifestet skal
afspejle hvad koden faktisk gør — ingen uanmeldt netværk, filsystem, exec,
kanal- eller legitimationsbrug. Dette er den enkelt vigtigste korrekthedskontrol.
- **A8 — Sikker håndtering af sin egen overflade.** Ingen kommandoinjektion, SQL-injektion eller
sti-gennemløb i plugin'ens egen kode.
## B. Korrekthed
- **B1 — Gyldigt manifest.** `manifest.json` har de nødvendige felter, en gyldig slug,
en semver `version` og et fungerende indgangspunkt.
- **B2 — Den indlæser.** Pluginet initialiserer uden problemer.
- **B3 — Veludformet, minimale kapaciteter.** Kapabilitetsmanifestet parser og
deklarerer **mindst** det behøver — intet ekstra.
- **B4 — Ny eller forøget version.** Den `version` er højere end nogen tidligere
indsendt version.
- **B5 — Ingen sneglekollision.** Sneglen kolliderer ikke med en reserveret eller
førstepartsnavn.
## C. Fuldstændighed — lighed mellem sider
- **C1 — Navne og beskrivelser på RU + EN.** Navn, kort og fuld beskrivelse i begge
sprog, alle meningsfulde (ingen pladsholdere).
- **C2 — Kategori.** En kategori fra det tilladte sæt.
- **C3 — Ikon + mindst et screenshot.** Gyldige billeder.
- **C4 — Version + ændringslog.** En version og menneskeligt læselige ændringslog-noter.
- **C5 — Forfatteridentitet.** En opløselig indsender.
- **C6 — Licens.** En licens fra det tilladte sæt.
- **C7 — Gyldige links.** Hjemmeside/repository, hvis angivet, er gyldig `https://` URL.
A **donationslink**, hvis det gives, skal være gyldigt `https://` link til en **kendt
donationsvært** (for eksempel Boosty, Patreon, PayPal, YooMoney) — vilkårlig eller
phishing-værter afvises.
- **C8 — Menneskeligt læselige tilladelser.** Kapabilitetsmanifestets `description`
forklarer, på almindeligt sprog, hvad plugin'et har brug for, og hvorfor.
## D. Politik, juridisk & indhold
- **D1 — Intet forbudt indhold.** Intet ulovligt, skadeligt eller imod platformen
politik.
- **D2 — Ingen udgivelse for anden.** Ingen varemærkemisbrug eller at foregive at være et andet mærke
eller AiHummer-holdet.
- **D3 — Ingen vildledende påstande.** Pluginet gør, hvad det siger.
- **D4 — Sammenhængende lokalområde.** RU- og EN-teksten er ægte og sammenhængende, ikke maskinsuppe.
- **D5 — Ikke spam.** Ikke tom, duplikat eller spam.
## Hvad der automatisk afvises vs hvad et menneske beslutter
| Resultat | Udløser |
|---|---|
| **Automatisk afvis** | Enhver **afsnit A** sikkerheds hård-fejl. |
| **Markeret → menneske** | Advarsler eller mindre problemer i B/C/D (svag beskrivelse, grænsekategori, mindre åbenlys indsigelse). |
| **Menneske beslutter** | Hver indsendelse, der klarer automatiseringen, skal stadig have en eksplicit moderatorgodkendelse for at blive offentliggjort. |
## Donationsværts tilladelsesliste
Et donationslink er **valgfri** og altid **ekstern** — markedspladsen håndterer aldrig penge. Hvis du tilføjer en, skal den pege på en **anerkendt donationsplatform** over `https://` (for eksempel Boosty, Patreon, PayPal eller YooMoney). Links til ukendte værter, forkortere eller noget, der ligner phishing, bliver afvist. Fællesskabsplugins er **fri**; donationslinket er udelukkende en måde for taknemmelige brugere at støtte dig på.
## Hvorhen næste
- [Indsend et plugin](/da/v1.0/marketplace/submit-plugin) — trin-for-trin
indsendelsesgennemgang.
- [Plugin SDK](/da/v1.0/marketplace/sdk) — byg pluginet og dets
`manifest.json`.
- [Markedspladsoversigt og niveauer](/da/v1.0/marketplace/overview-tiers) — hvordan
officielle og fællesskabskataloger adskiller sig.