---
{
  "id": "platform.slide.images-and-external-sources",
  "topic": "slide",
  "title": "Slide 內容的受管與外部圖片",
  "locale": "zh-TW",
  "version": "2026-07-25",
  "summary": "版本 2 的圖片元素必須擇一使用受管資產或安全外部 HTTPS 來源，並接受 binding authorization 與不安全 URL 驗證。",
  "content": "版本 2 的每個 `image` element 都必須有 `imageSource` object。受管來源為 `{\"type\":\"managed\",\"imageAssetId\":\"<uuid>\"}`；外部來源為 `{\"type\":\"external\",\"externalImageUrl\":\"https://...\"}`。identity 欄位只能在該 object 內，兩種模式互斥，不可混填；version 2 也不能用頂層 legacy `src`/`url`。version 1 保留舊格式，遷移期間可與 canonical 圖片共存；新內容一律使用 version 2 加 `imageSource`。\n\nadd/update 時受管 asset 會驗證後綁定。`imageAssetId cannot be bound to this slide` 代表該 owner 沒有這個 asset 或不擁有它，不是暫時性重試訊號。content 改變、slide 或 deck 刪除時會釋放對應 bindings；不要承諾 binding 以外的圖片生命週期。duplicate 會為複製內容重建必要 binding。\n\n外部來源必須符合 runtime policy 的安全 HTTP 或 HTTPS URL。inline `data:`、`blob:`、內嵌帳密及內部 managed-asset content endpoint 都會被拒絕。除非另有明確授權的 workflow，否則不要代替使用者下載或改寫外部來源。應保留精確的 typed validation 或 permission error，因為 registry 與 runtime policy 才是權威。\n",
  "aliases": [
    "簡報圖片",
    "imageSource",
    "受管圖片資產",
    "外部圖片網址",
    "圖片綁定",
    "不安全圖片網址"
  ],
  "tags": [
    "slide",
    "image",
    "managed-asset",
    "external-url",
    "safety"
  ],
  "relatedActions": [
    "arinova.slide.add_slide",
    "arinova.slide.update_slide",
    "arinova.slide.delete_slide",
    "arinova.slide.duplicate_slide"
  ],
  "relatedActionPrefixes": [],
  "url": "https://docs.arinova.ai/zh-tw/kb/slide/images-and-external-sources/"
}
---

版本 2 的每個 `image` element 都必須有 `imageSource` object。受管來源為 `{"type":"managed","imageAssetId":"<uuid>"}`；外部來源為 `{"type":"external","externalImageUrl":"https://..."}`。identity 欄位只能在該 object 內，兩種模式互斥，不可混填；version 2 也不能用頂層 legacy `src`/`url`。version 1 保留舊格式，遷移期間可與 canonical 圖片共存；新內容一律使用 version 2 加 `imageSource`。

add/update 時受管 asset 會驗證後綁定。`imageAssetId cannot be bound to this slide` 代表該 owner 沒有這個 asset 或不擁有它，不是暫時性重試訊號。content 改變、slide 或 deck 刪除時會釋放對應 bindings；不要承諾 binding 以外的圖片生命週期。duplicate 會為複製內容重建必要 binding。

外部來源必須符合 runtime policy 的安全 HTTP 或 HTTPS URL。inline `data:`、`blob:`、內嵌帳密及內部 managed-asset content endpoint 都會被拒絕。除非另有明確授權的 workflow，否則不要代替使用者下載或改寫外部來源。應保留精確的 typed validation 或 permission error，因為 registry 與 runtime policy 才是權威。
