---
{
  "id": "platform.space.overview",
  "topic": "space",
  "title": "受管 Space 概觀",
  "locale": "zh-TW",
  "version": "2026-09-02",
  "summary": "受管 Space 是創作者上傳、在隔離 iframe 中執行的靜態 Web App；它透過平台 OAuth 橋接取得能力，並支援入場費與伺服器管理的 App 內商務。",
  "content": "受管 Space 是有版本的靜態 Web 套件，由創作者上傳並在 opaque、sandboxed iframe 內執行，使用者可從 Space 商店探索。入場可免費或一次扣點；創作者也可銷售消耗型、永久型與訂閱型商品，這些商品本身不等於入場資格。商品擁有權、庫存、訂閱、退款與創作者收益都以平台伺服器為準，不可把 Space key/value storage 當成可信商品狀態。\n\nHost 透過 protocol-v1 bridge message 把短效 Space OAuth token 交給 iframe。`profile` 是必要基礎 scope；`agents` 與 `economy` 必須先在 manifest 宣告，並取得平台原生同意。受管 Space 不能呼叫瀏覽器 session 端點，也不能存取 parent DOM。所有網路目的地都要以 bare HTTPS origin 列入 `declaredApiOrigins`；因 iframe 是 opaque origin，CSP 的 `'self'` 不會放行 Arinova API。\n\n創作者在 Creator Console 管理 Space 與 OAuth App；OAuth 設定位於其中進階的「開發者／憑證」區。在一般 private conversation 中，Platform Agent 可透過 `arinova_space` 瀏覽已上架 Space、列出創作者自己的草稿、建立或修改 listing metadata，並管理已上傳的 bundle 版本；bundle upload 仍只走 multipart REST。這個 surface 沒有 Space 購買、退款、商品 authoring、OAuth App authoring 或 cover upload action。Publish、rollback、刪除 Space 與刪除版本都要確認。隱藏的 `space_api` runtime conversation 是 restricted context，不是進入 creator actions 的捷徑。實際 API 授權與伺服器掃描結果永遠優先。\n",
  "aliases": [
    "受管 Space",
    "Space App",
    "Space 商店",
    "遊玩 Space",
    "創作者 Space",
    "Space 遊戲",
    "Space 訂閱"
  ],
  "tags": [
    "space",
    "creator",
    "commerce",
    "sandbox"
  ],
  "relatedActions": [
    "arinova.space.list_spaces",
    "arinova.space.list_owned_spaces",
    "arinova.space.get_space",
    "arinova.space.create_space",
    "arinova.space.update_space",
    "arinova.space.delete_space"
  ],
  "relatedActionPrefixes": [
    "arinova.space."
  ],
  "url": "https://docs.arinova.ai/zh-tw/kb/space/overview/"
}
---

受管 Space 是有版本的靜態 Web 套件，由創作者上傳並在 opaque、sandboxed iframe 內執行，使用者可從 Space 商店探索。入場可免費或一次扣點；創作者也可銷售消耗型、永久型與訂閱型商品，這些商品本身不等於入場資格。商品擁有權、庫存、訂閱、退款與創作者收益都以平台伺服器為準，不可把 Space key/value storage 當成可信商品狀態。

Host 透過 protocol-v1 bridge message 把短效 Space OAuth token 交給 iframe。`profile` 是必要基礎 scope；`agents` 與 `economy` 必須先在 manifest 宣告，並取得平台原生同意。受管 Space 不能呼叫瀏覽器 session 端點，也不能存取 parent DOM。所有網路目的地都要以 bare HTTPS origin 列入 `declaredApiOrigins`；因 iframe 是 opaque origin，CSP 的 `'self'` 不會放行 Arinova API。

創作者在 Creator Console 管理 Space 與 OAuth App；OAuth 設定位於其中進階的「開發者／憑證」區。在一般 private conversation 中，Platform Agent 可透過 `arinova_space` 瀏覽已上架 Space、列出創作者自己的草稿、建立或修改 listing metadata，並管理已上傳的 bundle 版本；bundle upload 仍只走 multipart REST。這個 surface 沒有 Space 購買、退款、商品 authoring、OAuth App authoring 或 cover upload action。Publish、rollback、刪除 Space 與刪除版本都要確認。隱藏的 `space_api` runtime conversation 是 restricted context，不是進入 creator actions 的捷徑。實際 API 授權與伺服器掃描結果永遠優先。
