固定的空 `user_ids` 可能使“仅查询自己”扩大为更广的考勤查询
原文依据:4 处Skill 无条件把 `user_ids` 设为空数组,并禁止询问用户,同时声称用途是查询自己的记录。提供的材料没有说明该 API 如何解释空数组。
如果飞书 API 将空数组解释为未限定用户或所有授权可见用户,拥有较宽组织权限的账号可能返回其他员工的考勤信息。
该 Skill 的公开用途是查询用户自己的打卡记录,却强制将 `user_ids` 设为空数组且不允许询问用户。材料没有提供 API 对空数组的解释,因此无法确认它会扩大到其他员工,也无法确认服务端会自动限定为当前用户。用户应要求作者提供该字段的官方语义,并在确认前将令牌限制为只读考勤权限。
这项判断针对展示的代码和适用条件,不表示风险已经实际发生。调用任何 API 时,以下参数 **必须自动填充,禁止向用户询问**:| 参数 | 固定值 | 说明 ||------|--------|------------------------------------|| `employee_type` | `"employee_no"` | `employee_type`始终等于`"employee_no"` || `user_ids` | `[]`(空数组) | `user_ids`始终等于`[]` |查看另外 3 个位置
> **注意**:`user_ids` 数组保持为空[],`employee_type` 保持 `"employee_no"` 不变。version: 1.0.0description: "飞书考勤打卡:查询自己的考勤打卡记录"metadata:| 方法 | 所需 scope ||------|-----------|| `user_tasks.query` | `attendance:task:readonly` |