Files
developer-rules/06-submission-review-process.md
T

2.6 KiB
Raw Blame History

Einreichung & Prüfprozess

(Quelle: docs/core/module-submission-review-concept.md B/C, interne Reconciliation-/Kosten-Details gekürzt)

5 automatisierte Prüfstufen + menschliches Audit

Nach dem Hochladen deines Pakets im Developer-Portal durchläuft es automatisch fünf Stufen — jede muss zu 100 % bestehen, sonst Abbruch mit Fehlerbericht, den du direkt im Portal siehst:

Stufe Prüft
1 Konsistenz manifest.json-Schema vollständig, Migrationskette lückenlos, Workflow-Namen stimmen mit dem Manifest überein
2 Stil-Compliance verbotene Muster (alert/confirm/prompt, .btn-primary, fehlendes _esc(), Meta-Robots-Tag), siehe 04-ui-design-guidelines.md
3 Statische Security Secrets-Scan, jedes SQL-Statement = automatisches Scheitern (kein Modul enthält SQL), unerlaubte externe Hosts, siehe 03-security-rules.md
4 Laufzeit-Test Installation in einer frischen, ephemeren Sandbox mit Fake-Daten: Install/Uninstall sauber, alle test_cases aus deinem Manifest laufen grün, Scope-Enforcement wird aktiv getestet
5 KI-Review Ein Sprachmodell liest deinen vollständigen Code (bei Updates: nur den Diff) und bewertet verdächtige Logik, Prompt-Qualität, Fehlerbehandlung

Danach: ein menschliches Security-Audit (nie durch dieselbe Person, die dein Modul freigibt, wenn sie es selbst eingereicht hätte — Vier-Augen-Prinzip). Entscheidung: freigeben / ablehnen (mit Begründung) / Rückfrage an dich.

Zugangs-Tokens — was du siehst und was nicht

Token-Typ Wer sieht ihn Wann
Sandbox-API-Key Du, einmalig im Developer-Portal angezeigt (danach nur ein Fingerprint zur Wiedererkennung) automatisch bei deiner Freischaltung als Entwickler
LIVE-Modul-Token Nie du. Wird erst bei der ersten Installation deines Moduls durch einen Mandanten automatisch erzeugt und ausschließlich intern verwahrt bei Installation

Du entwickelst und testest ausschließlich gegen deinen Sandbox-Zugang — der Austausch gegen echte, produktive Tokens passiert vollautomatisch bei der Installation, ohne dass du je einen echten Token siehst oder anfassen musst.

Ablauf im Überblick

Registrierung → SA schaltet dich frei → Sandbox wird automatisch bereitgestellt
  → Du entwickelst + testest (07-sandbox-usage.md) → Paket-Einreichung
  → Stufe 15 (automatisch) → menschliches Audit → Freigabe → Marktplatz-Listing
  → Mandant installiert → LIVE-Token wird automatisch erzeugt (siehst du nie)

Weiter mit 07-sandbox-usage.md.