2.6 KiB
Einreichung & Prüfprozess
(Quelle: docs/core/module-submission-review-concept.md B/C, interne Reconciliation-/Kosten-Details gekürzt)
5 automatisierte Prüfstufen + menschliches Audit
Nach dem Hochladen deines Pakets im Developer-Portal durchläuft es automatisch fünf Stufen — jede muss zu 100 % bestehen, sonst Abbruch mit Fehlerbericht, den du direkt im Portal siehst:
| Stufe | Prüft |
|---|---|
| 1 Konsistenz | manifest.json-Schema vollständig, Migrationskette lückenlos, Workflow-Namen stimmen mit dem Manifest überein |
| 2 Stil-Compliance | verbotene Muster (alert/confirm/prompt, .btn-primary, fehlendes _esc(), Meta-Robots-Tag), siehe 04-ui-design-guidelines.md |
| 3 Statische Security | Secrets-Scan, jedes SQL-Statement = automatisches Scheitern (kein Modul enthält SQL), unerlaubte externe Hosts, siehe 03-security-rules.md |
| 4 Laufzeit-Test | Installation in einer frischen, ephemeren Sandbox mit Fake-Daten: Install/Uninstall sauber, alle test_cases aus deinem Manifest laufen grün, Scope-Enforcement wird aktiv getestet |
| 5 KI-Review | Ein Sprachmodell liest deinen vollständigen Code (bei Updates: nur den Diff) und bewertet verdächtige Logik, Prompt-Qualität, Fehlerbehandlung |
Danach: ein menschliches Security-Audit (nie durch dieselbe Person, die dein Modul freigibt, wenn sie es selbst eingereicht hätte — Vier-Augen-Prinzip). Entscheidung: freigeben / ablehnen (mit Begründung) / Rückfrage an dich.
Zugangs-Tokens — was du siehst und was nicht
| Token-Typ | Wer sieht ihn | Wann |
|---|---|---|
| Sandbox-API-Key | Du, einmalig im Developer-Portal angezeigt (danach nur ein Fingerprint zur Wiedererkennung) | automatisch bei deiner Freischaltung als Entwickler |
| LIVE-Modul-Token | Nie du. Wird erst bei der ersten Installation deines Moduls durch einen Mandanten automatisch erzeugt und ausschließlich intern verwahrt | bei Installation |
Du entwickelst und testest ausschließlich gegen deinen Sandbox-Zugang — der Austausch gegen echte, produktive Tokens passiert vollautomatisch bei der Installation, ohne dass du je einen echten Token siehst oder anfassen musst.
Ablauf im Überblick
Registrierung → SA schaltet dich frei → Sandbox wird automatisch bereitgestellt
→ Du entwickelst + testest (07-sandbox-usage.md) → Paket-Einreichung
→ Stufe 1–5 (automatisch) → menschliches Audit → Freigabe → Marktplatz-Listing
→ Mandant installiert → LIVE-Token wird automatisch erzeugt (siehst du nie)
Weiter mit 07-sandbox-usage.md.