Перейти к содержимому

Публикация в каталоге

Каталог — это витрина проверенных плагинов. Попасть в неё автоматически нельзя: каждая версия проходит ручную аттестацию.

заявка автора → аттестация → подпись ключом Yttri → каталог
  1. Заявка. Автор отправляет метаданные версии: манифест, ссылку на пакет и его контрольную сумму SHA-256. Заявка сразу получает статус «на проверке» и в каталоге не показывается.
  2. Аттестация. Владелец каталога получает уведомление и разбирает заявку вручную: что за плагин, какие права запрашивает, что делает код.
  3. Решение. Отклонение возвращает автору причину. Одобрение публикует версию.
  4. Каталог. Только одобренные версии видны пользователям.

Подписывается то, что прошло аттестацию, — поэтому подпись появляется на шаге одобрения, а не при подаче. Ключ подписи авторам не выдаётся.

Что это значит на практике:

  • пакет из каталога всегда подписан, и Yttri проверяет подпись при установке;
  • подпись — утверждение «эту сборку проверили», а не свойство самого файла;
  • одобрить версию без подписи технически невозможно;
  • скомпрометированную версию можно отозвать — она исчезает из выдачи сразу.

Подпись лежит рядом с пакетом отдельным файлом, а не внутри него: она считается по байтам пакета, и вложить её внутрь означало бы изменить те самые байты.

Формальные вещи — сейчас: непустые идентификатор и версия, корректная SHA-256, ссылка по HTTPS. Валидация манифеста и анализ кода выполняются при аттестации человеком.