Модель безопасности
Плагин никогда не получает прямой доступ к файлам, базе, секретам или сети. Всё проходит через шлюз, который проверяет цепочку условий на каждый вызов.
Цепочка проверок
Заголовок раздела «Цепочка проверок»installed → enabled → compatible → capability granted →→ scope → side-effect → domain adapterЛюбая неоднозначность на любом шаге означает запрет — система работает fail-closed. Заявленное в манифесте разрешение не равно выданному гранту: пользователь подтверждает права при установке, и они проверяются заново при каждом вызове.
Песочница
Заголовок раздела «Песочница»- Третьесторонний код исполняется в изолированном Web Worker: без доступа к файловой системе, базе данных, системному хранилищу секретов и внутренним API приложения.
- Сеть доступна только к хостам из манифеста (allowlist), тело ответа ограничено по размеру.
- Секреты изолированы пространством плагина и шифруются; чужие секреты недоступны.
- Логи плагина очищаются от чувствительных данных.
Инструменты агента
Заголовок раздела «Инструменты агента»Изменяющие инструменты плагина в руках AI-агента по умолчанию требуют подтверждения пользователя на каждый вызов. Режим Выполнять без подтверждения — осознанный выбор для доверенного плагина и отдельный переключатель в его настройках.