Публикация в каталоге
Каталог — это витрина проверенных плагинов. Попасть в неё автоматически нельзя: каждая версия проходит ручную аттестацию.
Путь версии
Заголовок раздела «Путь версии»заявка автора → аттестация → подпись ключом Yttri → каталог- Заявка. Автор отправляет метаданные версии: манифест, ссылку на пакет и его контрольную сумму SHA-256. Заявка сразу получает статус «на проверке» и в каталоге не показывается.
- Аттестация. Владелец каталога получает уведомление и разбирает заявку вручную: что за плагин, какие права запрашивает, что делает код.
- Решение. Отклонение возвращает автору причину. Одобрение публикует версию.
- Каталог. Только одобренные версии видны пользователям.
Подпись ставит Yttri, а не автор
Заголовок раздела «Подпись ставит Yttri, а не автор»Подписывается то, что прошло аттестацию, — поэтому подпись появляется на шаге одобрения, а не при подаче. Ключ подписи авторам не выдаётся.
Что это значит на практике:
- пакет из каталога всегда подписан, и Yttri проверяет подпись при установке;
- подпись — утверждение «эту сборку проверили», а не свойство самого файла;
- одобрить версию без подписи технически невозможно;
- скомпрометированную версию можно отозвать — она исчезает из выдачи сразу.
Подпись лежит рядом с пакетом отдельным файлом, а не внутри него: она считается по байтам пакета, и вложить её внутрь означало бы изменить те самые байты.
Что проверяется при подаче
Заголовок раздела «Что проверяется при подаче»Формальные вещи — сейчас: непустые идентификатор и версия, корректная SHA-256, ссылка по HTTPS. Валидация манифеста и анализ кода выполняются при аттестации человеком.