---
{
  "id": "platform.creator.plugin-authoring",
  "topic": "creator",
  "title": "Plugin 身分、套件、審核與市集推廣",
  "locale": "zh-TW",
  "version": "2026-09-02",
  "summary": "Plugin 會以自動綁定 OAuth 身分的僅自用產品開始，再經套件驗證、掃描、審核與選用的市集推廣流程。",
  "content": "Plugin 是 Arinova 工作區的擴充，只能存取使用者明確授權的資源與操作。一般 Creator 流程只要求名稱與說明，接著在同一 transaction 內建立 public PKCE OAuth app 與僅自用 Plugin package。回傳的 `packageId`、OAuth `clientId`、`plugin.json.id` 必須是同一個值。先另外建立 OAuth app 是進階選項，不是一般前置步驟。\n\n`plugin.json` 宣告 semantic version、HTML entry、requested scopes、精確 HTTPS origins 與支援的 contributions，再與作者檔案一起建置成 ZIP。網頁 uploader 會在上傳前拒絕超過 20 MB 的套件；Rust validator 也會檢查 manifest、路徑、檔案數、解壓大小、origin、scope 與 contribution。每個版本都必須通過 deterministic scan。僅自用 owner 可啟用已通過掃描的版本而不經市集人工審核，但產品仍只供 owner 使用、免費且不會出現在 catalog。\n\n市集發行走受審核的 promotion 流程：先送版本審核，處理 scan 或 review 失敗，再推廣已核准版本。Promotion 會把 package 從 self-only 改成 marketplace，停用既有 installs 以要求重新同意，而且不能再降回 self-only。Runtime 在 opaque sandbox 內執行，不會取得 session cookie、bearer token、provider token 或未受限制的 Office 權限。\n",
  "aliases": [
    "建立 Arinova Plugin",
    "plugin.json",
    "僅自用 Plugin",
    "Plugin 市集推廣",
    "Plugin 套件",
    "Plugin OAuth client ID"
  ],
  "tags": [
    "creator",
    "plugin",
    "oauth",
    "review",
    "marketplace"
  ],
  "relatedActions": [],
  "relatedActionPrefixes": [
    "arinova.creator."
  ],
  "url": "https://docs.arinova.ai/zh-tw/kb/creator/plugin-authoring/"
}
---

Plugin 是 Arinova 工作區的擴充，只能存取使用者明確授權的資源與操作。一般 Creator 流程只要求名稱與說明，接著在同一 transaction 內建立 public PKCE OAuth app 與僅自用 Plugin package。回傳的 `packageId`、OAuth `clientId`、`plugin.json.id` 必須是同一個值。先另外建立 OAuth app 是進階選項，不是一般前置步驟。

`plugin.json` 宣告 semantic version、HTML entry、requested scopes、精確 HTTPS origins 與支援的 contributions，再與作者檔案一起建置成 ZIP。網頁 uploader 會在上傳前拒絕超過 20 MB 的套件；Rust validator 也會檢查 manifest、路徑、檔案數、解壓大小、origin、scope 與 contribution。每個版本都必須通過 deterministic scan。僅自用 owner 可啟用已通過掃描的版本而不經市集人工審核，但產品仍只供 owner 使用、免費且不會出現在 catalog。

市集發行走受審核的 promotion 流程：先送版本審核，處理 scan 或 review 失敗，再推廣已核准版本。Promotion 會把 package 從 self-only 改成 marketplace，停用既有 installs 以要求重新同意，而且不能再降回 self-only。Runtime 在 opaque sandbox 內執行，不會取得 session cookie、bearer token、provider token 或未受限制的 Office 權限。
