T1 (yerel dev) vs T2 (public sandbox) — hangi capability nerede çalışır: Bugün T1 host’unda çalışan host-brokered capability’ler:
key.display (title / image / state / success/error) ve settings.get/patch. Diğerleri (storage, network.fetch, secret, oauth, clipboard, profile, system, input, action.invoke) T2 içindir.T1 sandboxsız Node olduğu için bunlara host-brokered gerek yoktur — doğrudan platform API’lerini kullanın: ağ için fetch(), dosya/kalıcılık için node:fs, kendi token/OAuth yönetiminizi doğrudan yapın. Host-brokered sürümler kodunuzu T2’ye taşınabilir kılmak içindir (public upload açılınca). Ayrıntı: Güven katmanları.Key display
assetId; dynamic image bounded PNG/JPEG/WebP raster descriptorı kullanır. Raw path veya external URL kabul edilmez.
Credential lifecycle ve authenticated fetch
{kind:'secret',name} veya {kind:'oauth',provider} biçimindedir. Host şifreyi kendi encrypted vaultundan çözer ve izinli HTTPS isteğine enjekte eder; raw credential plugin request/response’una girmez. Host, permission host/method/header/request/response limitlerini yine uygular.
