Skip to content

Latest commit

 

History

History
16 lines (12 loc) · 1.19 KB

File metadata and controls

16 lines (12 loc) · 1.19 KB

扩展审核指南

审核目标是控制官方市场准入和发现明显风险,不是对第三方代码作形式化安全证明。

必查项目

  1. 确认 Publisher 账号、作者主页、项目主页与发布来源能够互相印证
  2. userscript 必须公开源码并使用 OSI 许可证;开源适配器检查源码和许可证;闭源适配器检查使用条款并确认风险标识
  3. 开源扩展确认标签指向版本清单记录的提交,比较上一个市场版本至当前标签的完整差异
  4. 检查网络目标、凭据处理、文件访问、子进程、设备和浏览器数据使用
  5. 检查扩展实际申请的 PackingProof API 权限与用途是否一致
  6. 检查构建说明、依赖锁文件和 Release 产物来源;闭源适配器明确记录无法完成源码审查
  7. 运行 CI,确认 .ppext、双源字节、SHA-256 与 registry 生成结果一致
  8. 合并源数据后继续保留上一份可信索引;由维护者在本机生成并签名,或人工批准受保护的 market-signing Environment,在同一个提交中发布新 registry 与签名

可以使用静态分析器、杀毒引擎或 AI 辅助定位风险,但最终合并由维护者明确决定