AiHummer
Deutsch
AnmeldenKonto
v1.2.x
{ }Swagger

Richtlinie und Checkliste für Marktplatzbewertungen

v1.2.x · aktualisiert 2026-07-19

Jedes Community-Plugin, das über die persönliches Schrank wird überprüft, bevor es veröffentlicht werden kann. Diese Seite ist die öffentliche Checkliste — die gleichen Kriterien, die die Überprüfung verwendet — damit Sie jede Anforderung erfüllen können vor du reichst ein.

Die Überprüfung hat zwei Phasen: eine automatisierte Überprüfung gegen diese Checkliste, dann ein menschlicher Moderator Wer die endgültige Entscheidung trifft. Nichts wird ohne die Genehmigung des Moderators veröffentlicht, und die Automatisierung genehmigt niemals von selbst.

Wie ein Urteil gefällt wird

  • Jedes Kriterium wird bewertet bestehen / warnen / durchfallen mit einem kurzen Grund (und, für die Moderator, der genaue Beweis).
  • A Sicherheits-Hard-Fail (jeder Artikel in Abschnitt A) ⇒ automatische Ablehnung. Sie die Gründe erfahren und beheben und erneut einreichen.
  • Warnungen oder kleinere Probleme ⇒ die Einreichung ist für einen Menschen markiert, wer wiegt sie ab und entscheidet.
  • Allpass ⇒ es geht immer noch zu einem menschlich, der die endgültige Veröffentlichung vornimmt Entscheidung.

[!IMPORTANT] Die automatisierte Überprüfung niemals veröffentlicht ein Plugin. Ein menschlicher Moderator macht immer Der endgültige Aufruf, und nichts gelangt ohne ihn in den Katalog.

A. Sicherheit — ein Versagen hier führt zur automatischen Ablehnung

Dies sind harte Anforderungen. Jede Nichterfüllung lehnt die Einreichung automatisch ab.

  • A1 — Keine fest codierten Geheimnisse. Keine API-Schlüssel, Token, Passwörter oder privaten Schlüssel irgendwo im Artefakt oder in den Metadaten. Anmeldeinformationen angeben mit Namen in dem Fähigkeitsmanifest; Der Kunde liefert Werte zur Installationszeit.
  • A2 — Kein bösartiger Code. Keine Reverse-Shells, keine Remote-Code-Auswertung, keine Miner, Ransomware oder ähnliche Muster.
  • A3 — Keine Datenexfiltration. Keine Benutzerdaten, Anmeldedaten oder Speicher senden an nicht deklarierte Hosts. Jeder Host, den das Plugin kontaktiert, muss im Manifest aufgeführt sein network.
  • A4 — Keine Operationen über die angegebenen Fähigkeiten hinaus. Kein Dateisystemzugriff von außen das eigene Verzeichnis des Plugins, keine gestarteten Prozesse, es sei denn exec ist deklariert, nein Privilegienerhöhung, kein Lesen von Host-Geheimnissen (Env, SSH-Schlüssel, Systemdateien).
  • A5 — Keine Verschleierung. Kein gepackter, minimierter zur Verschleierung oder anderweitig verschleierter Code das Verhalten verbirgt.
  • A6 — Bereinigen Sie Abhängigkeiten. Keine bekannten bösartigen oder bekannten verwundbaren Pakete; Abhängigkeiten festgelegt.
  • A7 — Die deklarierten Fähigkeiten stimmen mit dem Code überein. Das Fähigkeitsmanifest muss wiedergeben, was der Code tatsächlich tut — kein nicht deklariertes Netzwerk, Dateisystem, Ausführen, Kanal- oder Anmeldeinformationenutzung. Dies ist die wichtigste Überprüfung der Korrektheit.
  • A8 — Sicherer Umgang mit seiner eigenen Oberfläche. Keine Befehlsinjektion, SQL-Injektion oder Pfad-Durchquerung im eigenen Code des Plugins.

B. Korrektheit

  • B1 — Gültiges Manifest. manifest.json hat die erforderlichen Felder, einen gültigen Slug, eine SemVer version und ein funktionierender Einstiegspunkt.
  • B2 — Es lädt. Das Plugin initialisiert sich sauber.
  • B3 — Gut geformt, minimale Fähigkeiten. Das Fähigkeitsmanifest wird geparst und deklarieren die am wenigsten es braucht — nichts Extra.
  • B4 — Neue oder inkrementierte Version. Der version ist höher als je zuvor eingereichte Version.
  • B5 — Keine Schnecken-Kollision. Die Schnecke kollidiert nicht mit einem reservierten oder Name der ersten Partei.

C. Vollständigkeit — Seiten-Gleichwertigkeit im Speicher

  • C1 — Namen & Beschreibungen in RU + EN. Name, kurze und vollständige Beschreibung in beiden Sprachen, alle sinnvoll (keine Platzhalter).
  • C2 — Kategorie. Eine Kategorie aus der erlaubten Menge.
  • C3 — Symbol + mindestens ein Screenshot. Gültige Bilder.
  • C4 — Version + Änderungsprotokoll. Eine Version und menschenlesbare Änderungsnotizen.
  • C5 — Autoridentität. Ein auflösbarer Einreicher.
  • C6 — Lizenz. Eine Lizenz aus der erlaubten Menge.
  • C7 — Gültige Links. Homepage/Repository, falls angegeben, ist gültig https:// URL. A Spendenlink, falls angegeben, muss gültig sein https:// Link zu einem bekannt Spenden-Host (zum Beispiel Boosty, Patreon, PayPal, YooMoney) — beliebig oder Phishing-Hosts werden abgelehnt.
  • C8 — Für Menschen lesbare Berechtigungen. Das Fähigkeitsmanifest description erklärt in einfacher Sprache, was das Plugin benötigt und warum.

D. Richtlinien, rechtlich & Inhalt

  • D1 — Kein verbotener Inhalt. Nichts Illegales, Schädliches oder Plattformwidriges Richtlinie.
  • D2 — Keine Nachahmung. Kein Markenmissbrauch oder Vortäuschen, eine andere Marke zu sein oder das AiHummer-Team.
  • D3 — Keine irreführenden Behauptungen. Das Plugin tut, was es sagt.
  • D4 — Kohärenter Ort. Der RU- und EN-Text ist echt und kohärent, kein Maschinenmatsch.
  • D5 — Kein Spam. Nicht leer, kein Duplikat oder Spam.

Was automatisch abgelehnt wird vs. was ein Mensch entscheidet

Ergebnis Auslöser
Automatisch ablehnen Jede Abschnitt A Sicherheits-Hard-Fail.
Markiert → menschlich Warnungen oder kleinere Probleme in B/C/D (schwache Beschreibung, Grenzkategorie, geringfügige manifeste Beanstandung).
Mensch entscheidet Jede Einreichung, die die Automatisierung besteht, benötigt weiterhin eine ausdrückliche Moderatorgenehmigung, um veröffentlicht zu werden.

Die Spender-Host-Whitelist

Ein Spendenlink ist optional und immer extern — der Marktplatz verwaltet niemals Geld. Wenn Sie eines hinzufügen, muss es auf ein anerkannte Spendenplattform über https:// (zum Beispiel Boosty, Patreon, PayPal oder YooMoney). Links zu unbekannten Hosts, Linkverkürzern oder allem, was wie Phishing aussieht, werden abgelehnt. Community-Plugins sind kostenlos; der Spendenlink ist ausschließlich eine Möglichkeit für dankbare Nutzer, Sie zu unterstützen.

Wo als Nächstes