Attesto

Marketplace

Marketplace de conectores

Attesto Marketplace en https://marketplace.attesto.eu es el catálogo público para productores de evidencia validados. Los visitantes públicos pueden ver connector cards. Tenant acquisition, install, update, revoke y artifact download requieren una dashboard tenant session autenticada. Publisher signup, publisher profile management y connector submission usan una cuenta developer marketplace-only separada. Attesto review y publication son procesos internos privados y no se exponen a visitantes públicos ni a marketplace developers.

Marketplace model

Un marketplace item es un connector asset validado. El catálogo guarda asset metadata, current version, manifest hash, artifact hash, validation result, entitlement state, install state y marketplace evidence events. El marketplace no ejecuta código de conectores en el navegador y no expone connector secrets.

ObjectSignificado
assetUn connector listing como GitHub, GitLab o S3/R2 object commitments.
versionUn connector manifest validado con manifest y artifact hashes.
entitlementEl derecho del tenant a descargar o instalar una versión.
installUn installation record tenant-scoped para la versión seleccionada.
evidence eventUn marketplace receipt canónico para acquisition, installation, submission o validation.

Explorar el catálogo público

El catálogo público expone solo assets públicos validados. Es seguro explorarlo sin tenant session:

Los assets gratuitos instalados pueden actualizarse a la versión validada actual o ser revocados por un owner/admin. Revoke desactiva tanto el entitlement como el tenant install; artifact download falla hasta que el tenant adquiere e instala el asset otra vez.

El endpoint artifact devuelve el connector manifest solo después de que el tenant tenga un entitlement activo:

Marketplace evidence events

Marketplace publisher profile create/update, acquisition, install, install update, entitlement revoke, paid purchase, refund, payout, publisher submission y validation/review actions escriben marketplace evidence canónica. El receipt hash se deriva del evidence envelope canónico y payload hash; el receipt record guarda tenant, actor, subject, timestamp y sanitized payload para vistas de tenant audit. Esto da a operators un audit trail determinista de quién cambió publisher identity y quién acquired, installed, updated, reviewed, published, refunded, paid out o revoked qué connector version.

Security boundaries