Client routing ignored.

Template marketplace runtime
Template marketplace
Seller-owned and DigiShelf-owned template assets share marketplace discovery while keeping merchant routing, licensing, purchases, and delivery boundaries explicit.
Buyer commerce only.
Secrets stripped.
Discovery
Published onlyPublic-safe marketplace shelves
Commerce separation
No fake salesRuntime state model
| Area | Boundary |
|---|---|
| Seller-owned asset | Seller is merchant of record; seller commerce and reporting only. |
| DigiShelf-owned asset | DigiShelf is merchant of record for buyer commerce; not SaaS billing. |
| Listing publication | Approval-first; discoverability is separate from purchase eligibility. |
| Install/copy | Entitlement required; destination IDs regenerated; source secrets stripped. |
| Reviews | Verified purchase only; zero reviews stay unrated. |
| Refunds/disputes | Consume authoritative Module 25 state; purchases are not deleted. |
Governance
Module 28Marketplace controls
| Setting | Status |
|---|---|
| marketplace.template_runtime_enabled | tracked |
| marketplace.listing_review_required | tracked |
| marketplace.seller_publication_requires_approval | tracked |
| marketplace.digishelf_owned_publication_requires_admin | tracked |
| marketplace.merchant_context_server_resolved | tracked |
| marketplace.platform_owned_buyer_commerce_boundary_ready | tracked |
| marketplace.template_install_entitlement_required | tracked |
| marketplace.featured_listing_admin_only | tracked |
| marketplace.moderation_blocking_enabled | tracked |
| marketplace.launch_gate_enabled | tracked |
Safety
Public-safeHard boundaries
| Capability | Runtime state |
|---|---|
| mutatesFinancialLedger | Off |
| mutatesPlatformSaasBilling | Off |
| activatesSellerSubscriptionPlan | Off |
| trustsClientMerchantRouting | Off |
| grantsAccessFromCheckoutRedirect | Off |
| fabricatesSalesRevenueReviewsRatings | Off |
| exposesPrivateFileKeys | Off |
| exposesProviderSecrets | Off |
| emitsAffiliatePayables | Off |
Accepted-module boundaries
| Package | Boundary |
|---|---|
| @digishelf/template-store | Template definitions remain reusable inputs; Module 28 records runtime ownership, merchant context, sales, licenses, and installs. |
| @digishelf/order-management | Orders, payments, refunds, disputes, and ledger posting remain the financial source of truth. |
| @digishelf/delivery-runtime | Entitlements and delivery remain authoritative; marketplace purchase records coordinate catalog/license context only. |
| @digishelf/platform-billing | Seller SaaS subscription billing is separate and must not create marketplace purchases. |
| @digishelf/public-content | Marketplace SEO metadata and sitemap eligibility are public-safe and must not fabricate ratings or prices. |