Attesto

Marketplace

Marketplace konektorów

Attesto Marketplace pod https://marketplace.attesto.eu to publiczny katalog zweryfikowanych producentów evidence. Publiczni odwiedzający mogą przeglądać connector cards. Tenant acquisition, install, update, revoke i artifact download wymagają uwierzytelnionej dashboard tenant session. Publisher signup, publisher profile management i connector submission używają osobnego marketplace-only developer account. Attesto review i publication są prywatnymi procesami wewnętrznymi i nie są wystawiane publicznym odwiedzającym ani marketplace developers.

Marketplace model

Marketplace item jest zweryfikowanym connector asset. Katalog przechowuje asset metadata, current version, manifest hash, artifact hash, validation result, entitlement state, install state oraz marketplace evidence events. Marketplace nie uruchamia kodu konektora w przeglądarce i nie ujawnia connector secrets.

ObjectZnaczenie
assetConnector listing, taki jak GitHub, GitLab lub S3/R2 object commitments.
versionZweryfikowany connector manifest z manifest i artifact hashes.
entitlementPrawo tenanta do pobrania lub instalacji version.
installTenant-scoped installation record dla wybranej version.
evidence eventKanoniczny marketplace receipt dla acquisition, installation, submission lub validation.

Przeglądaj publiczny katalog

Publiczny katalog ujawnia tylko zweryfikowane publiczne assets. Można go bezpiecznie przeglądać bez tenant session:

Zainstalowane free assets mogą zostać zaktualizowane do aktualnej zweryfikowanej version albo revoked przez owner/admin. Revoke dezaktywuje entitlement i tenant install; artifact download kończy się błędem, dopóki tenant ponownie nie acquire i install asset.

Endpoint artifact zwraca connector manifest dopiero, gdy tenant ma aktywne entitlement:

Marketplace evidence events

Marketplace publisher profile create/update, acquisition, install, install update, entitlement revoke, paid purchase, refund, payout, publisher submission i validation/review actions zapisują kanoniczne marketplace evidence. Receipt hash jest wyprowadzany z kanonicznej evidence envelope i payload hash; receipt record przechowuje tenant, actor, subject, timestamp i sanitized payload dla tenant audit views. Daje to operators deterministyczny audit trail: kto zmienił publisher identity oraz kto acquired, installed, updated, reviewed, published, refunded, paid out lub revoked którą connector version.

Security boundaries