跳转到正文
报告库
用途分类 / 文档处理

Lark Doc Skill 安全审计

作者说它能做什么(原文)

飞书云文档(Docx / Wiki)内容操作:读取、创建、编辑文档,插入或下载图片附件,以及操作思维笔记。用户提供文档 URL/token(包括 doubao.com 的 /docx/、/wiki/)时使用;按 URL 路径/token 而非域名路由。文档内嵌资源按读取参考中的统一规则分流。独立评论操作走 lark-drive;随正文读取评论使用 docs +fetch。表格或 Base 内部数据操作不在本 skill。

第三方安全检查结论

先别安装或运行

已检查文件
59
发现的风险
5
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。发现 1 项风险
中风险

画板流程会用 npx 自动下载并执行浮动版本的软件包

原文依据:5 处
发现了什么

Skill 要求无需询问用户就运行 `npx -y @larksuite/whiteboard-cli@^0.2.13`,并在渲染和转换时反复使用。`-y` 自动接受安装,`^0.2.13` 允许获取后续兼容版本,而提供的证据没有锁文件或完整性校验。

为什么需要注意

被解析到的包版本及其安装脚本会以代理进程权限运行,能够接触当前工作区文件和环境;供应链被入侵或后续版本行为变化时可能导致代码执行、数据读取或文件改动。

这是活跃的启动前指令:无需询问便运行 `npx -y`。`-y` 自动接受安装,而 `^0.2.13` 不是精确版本;之后渲染和转换也会执行该包。若注册表账户或兼容版本被攻陷,包代码会以代理权限运行,可能访问工作目录和进程可见凭据。用户可限制网络安装,并要求精确版本、锁定来源和完整性验证。

lark-whiteboard/SKILL.md:15来自说明文档打开原文件
> - 运行 `lark-cli --version`,确认可用,无需询问用户。> - 运行 `npx -y @larksuite/whiteboard-cli@^0.2.13 -v`,确认可用,无需询问用户。
查看另外 4 个位置
lark-whiteboard/routes/dsl.md:28来自说明文档打开原文件
  - 渲染前自查(见下方检查清单)  - 渲染 PNG(仅用于预览验证,不是最终产物):npx -y @larksuite/whiteboard-cli@^0.2.13 -i diagram.json -o diagram.png  - 检查:信息完整?布局合理?配色协调?文字无截断?连线无交叉?
lark-whiteboard/references/lark-whiteboard-update.md:78来自说明文档打开原文件
# 使用 whiteboard-cli 生成 OpenAPI 格式并通过管道传递npx -y @larksuite/whiteboard-cli@^0.2.13 -i <产物文件> --to openapi --format json \  | lark-cli whiteboard +update \    --whiteboard-token <画板Token> \    --source - --input_format raw \    --idempotent-token <10+字符唯一串> \    --as user```
lark-whiteboard/SKILL.md:13来自说明文档打开原文件
> [!IMPORTANT]> - 运行 `lark-cli --version`,确认可用,无需询问用户。> - 运行 `npx -y @larksuite/whiteboard-cli@^0.2.13 -v`,确认可用,无需询问用户。
lark-whiteboard/routes/dsl.md:26来自说明文档打开原文件
Step 3: 渲染 & 审查 → 交付  - 渲染前自查(见下方检查清单)  - 渲染 PNG(仅用于预览验证,不是最终产物):npx -y @larksuite/whiteboard-cli@^0.2.13 -i diagram.json -o diagram.png  - 检查:信息完整?布局合理?配色协调?文字无截断?连线无交叉?  - 有问题 → 按症状表修复 → 重新渲染(最多 2 轮)  - 2 轮后仍有严重问题 → 考虑走 Mermaid 路径兜底  - 写入画板:用 whiteboard-cli 将 diagram.json 转换为 OpenAPI 格式并 pipe 给 +update:      npx -y @larksuite/whiteboard-cli@^0.2.13 -i diagram.json --to openapi --format json \        | lark-cli whiteboard +update --whiteboard-token <board_token> \            --source - --input_format raw --idempotent-token <时间戳+标识> --as user      → 完整 dry-run / 确认流程见 [§ 写入画板](../references/lark-whiteboard-workflow.md#写入画板)
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。发现 2 项风险
高风险

画板图片流程可能从内网地址取数并上传到飞书

原文依据:6 处
发现了什么

画板流程对网络图片直接执行 `curl -L`,未要求限制 HTTPS、拒绝私网地址或逐次验证重定向;随后又强制把所得文件上传到目标画板。该路径缺少同一 Skill 在其他下载入口明确规定的地址校验。

为什么需要注意

恶意或被劫持的 URL 可使运行环境请求内网、回环或云元数据地址。若响应是可接受的图片,内容随后可能被上传至飞书,造成内部信息泄露。

当图片来源是网络 URL 时,该流程直接让 `curl -L` 跟随重定向下载,然后要求把文件上传到目标画板。这里没有像同一套文档读取规则那样限制 HTTPS、拒绝私网/回环地址并逐跳校验。因此,若用户或文档提供了内网 URL,代理所在环境可能请求该地址,并把响应上传到飞书。用户可要求作者统一采用受限下载器,并限制可访问的主机和重定向。

lark-whiteboard/elements/image.md:20来自说明文档打开原文件
| 本地文件 | 直接使用 || 网络 URL | `curl -L -o photo.jpg "<URL>"` || 文档中的图片 token | `lark-cli docs +media-download --token <token> --output ./photo.png` |
查看另外 5 个位置
lark-whiteboard/elements/image.md:51来自说明文档打开原文件
**必须**使用 `docs +media-upload --parent-type whiteboard` 上传:```bashlark-cli docs +media-upload --file ./photo1.jpg --parent-type whiteboard --parent-node <whiteboard_token># 响应: { "file_token": "<media_token>", ... }
references/lark-doc-fetch.md:126来自说明文档打开原文件
|-|-||`<img>`、`<source>`|有 `url` 时仅下载可信的公开 HTTPS URL:拒绝 userinfo 及解析到 private、loopback、link-local、multicast、unspecified 地址的 host,并逐次校验重定向;不满足时禁止请求。无 `url` 时提取 `token`,预览用 `docs +media-preview`,下载用 `docs +media-download`||`<whiteboard>`|提取 `token`,使用 `docs +media-download`|
lark-whiteboard/elements/image.md:17来自说明文档打开原文件
| 图片来源 | 获取方式 ||---------|---------|| 本地文件 | 直接使用 || 网络 URL | `curl -L -o photo.jpg "<URL>"` || 文档中的图片 token | `lark-cli docs +media-download --token <token> --output ./photo.png` || 其他域的 Drive token | `lark-cli docs +media-download --token <token> --output ./photo.png` |
lark-whiteboard/elements/image.md:49来自说明文档打开原文件
### 3. 上传到目标画板**必须**使用 `docs +media-upload --parent-type whiteboard` 上传:```bashlark-cli docs +media-upload --file ./photo1.jpg --parent-type whiteboard --parent-node <whiteboard_token># 响应: { "file_token": "<media_token>", ... }```
references/lark-doc-fetch.md:124来自说明文档打开原文件
|返回内容|处理方式||-|-||`<img>`、`<source>`|有 `url` 时仅下载可信的公开 HTTPS URL:拒绝 userinfo 及解析到 private、loopback、link-local、multicast、unspecified 地址的 host,并逐次校验重定向;不满足时禁止请求。无 `url` 时提取 `token`,预览用 `docs +media-preview`,下载用 `docs +media-download`||`<whiteboard>`|提取 `token`,使用 `docs +media-download`||`<sheet>`、`<cite file-type="sheets">`|提取 `token` 和 `sheet-id`,转到 [`lark-sheets`](../../lark-sheets/SKILL.md)|
中风险

复杂画板会把文档 token 和正文材料转交给额外的 SubAgent

原文依据:5 处
发现了什么

复杂 SVG 和已有画板更新被要求启动 SubAgent,并明确传递文档或画板 token、插入位置以及相关源段落或数据。用户要求编辑文档并不必然表示同意把这些内容复制到额外的代理上下文。

为什么需要注意

访问标识、内部正文和业务数据会进入更多模型上下文、日志或处理边界,扩大敏感信息暴露面。token 若具备访问意义,其泄露后果更大。

复杂 SVG 和已有画板更新被明确交给 SubAgent,并要求传递文档/画板 token、插入位置及源段落或数据。只有在这些分支触发时才发生;材料没有证明 SubAgent 属于外部服务或已实际泄露,但它确实扩大了敏感文档内容和资源标识的处理范围。用户可要求不委派,或只传最小脱敏摘录并避免传递可复用 token。

references/lark-doc-whiteboard.md:47来自说明文档打开原文件
主 Agent 启动 SubAgent,让它用 `docs +create` / `docs +update` 插入:
查看另外 4 个位置
references/lark-doc-whiteboard.md:61来自说明文档打开原文件
- doc token、插入位置(标题 / block_id / command)- 图表目标、受众、源段落或数据- 要求读取 `lark-doc-xml.md`;不需要读取 `lark-whiteboard`- SVG 必须完整自包含:包含 `<svg>` 根节点和 `viewBox`,不引用外部图片、脚本、远程资源
references/lark-doc-whiteboard.md:132来自说明文档打开原文件
复杂图和已有画板更新必须启动 SubAgent。主 Agent 只传最小上下文,不直接执行 `lark-whiteboard` 的渲染和写入流程。复杂图 SubAgent 的最小上下文:- board_token- 图表目标、推荐画板类型、受众- 与图表直接相关的源段落或数据- 要求读取 [`../../lark-whiteboard/SKILL.md`](../../lark-whiteboard/SKILL.md),按其完整流程写入该 board_token
references/lark-doc-whiteboard.md:45来自说明文档打开原文件
### 步骤 2B: SubAgent 使用 SVG 插入图表主 Agent 启动 SubAgent,让它用 `docs +create` / `docs +update` 插入:```xml<whiteboard type="svg">    <svg...>...    </svg></whiteboard>```如果 SVG 已在本地文件中,可写成 `<whiteboard type="svg" path="@./diagram.svg"></whiteboard>`;PlantUML 文件同理使用 `<whiteboard type="plantuml" path="@./sequence.puml"></whiteboard>`。Sub Agent 需要携带以下的最小上下文,以及后续的 [SVG 设计 Workflow] 章节指南:- doc token、插入位置(标题 / block_id / command)- 图表目标、受众、源段落或数据- 要求读取 `lark-doc-xml.md`;不需要读取 `lark-whiteboard`- SVG 必须完整自包含:包含 `<svg>` 根节点和 `viewBox`,不引用外部图片、脚本、远程资源
references/lark-doc-whiteboard.md:130来自说明文档打开原文件
### 步骤 3B:编辑已有画板 — 启动 lark-whiteboard SubAgent复杂图和已有画板更新必须启动 SubAgent。主 Agent 只传最小上下文,不直接执行 `lark-whiteboard` 的渲染和写入流程。复杂图 SubAgent 的最小上下文:- board_token- 图表目标、推荐画板类型、受众- 与图表直接相关的源段落或数据- 要求读取 [`../../lark-whiteboard/SKILL.md`](../../lark-whiteboard/SKILL.md),按其完整流程写入该 board_token多个画板互不依赖时,可并行启动多个 SubAgent;每个 SubAgent 只负责一个画板或一个 SVG 插入点,不要互相复用上下文。
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。发现 1 项风险
中风险

历史版本 fallback 会重写全文并可能永久丢失评论等对象

原文依据:4 处
发现了什么

当指定 revision_id 没有历史记录但仍可读取目标正文时,流程会移除旧 block ID,并执行一次 `overwrite`。文档同时承认 overwrite 会重建正文和 block ID,且无法保证保留评论等非正文对象。

为什么需要注意

回滚正文可能删除评论、未支持的资源或依赖旧 block ID 的链接与自动化;后续内容核验不能恢复这些非正文对象。

当找不到目标历史记录但指定 revision_id 仍可读取时,fallback 会删除旧 block ID,并以 `overwrite` 重写全文。文档自己警告该操作会重建正文和 block ID,且无法保证保留评论等非正文对象;更新参考还明确称 overwrite 会丢失图片、评论等内容。即使用户授权“回滚”,也未必知情同意这些附带损失。用户可要求先备份/导出评论和资源,并在 overwrite 前单独确认。

references/lark-doc-history.md:9来自说明文档打开原文件
- `overwrite` 会重建正文和 block ID,且无法保证保留评论等非正文对象。用户要求保留这些对象时,应先说明限制并确认。- `overwrite` 返回 warning 或 `partial_success` 时,先核验最新内容。核验失败或发生 revision conflict 时停止,不要再次覆盖。- 权限、网络或临时系统错误应保留原错误分类,不得解释为目标版本不存在。
查看另外 3 个位置
references/lark-doc-history.md:19来自说明文档打开原文件
2. 找到目标记录后,使用该记录的 `history_version_id` 调用 `+history-revert`。不要将 `revision_id` 传给回滚接口。返回 `running` 时使用 `+history-revert-status` 查询;只有 `done` 表示成功,其他终态均停止并报告。3. 没有目标记录但用户指定了 `revision_id` 时,可读取目标版本并恢复正文:   - 使用 `docs +fetch --doc "<doc>" --revision-id <revision_id> --scope full --detail full --format json` 读取目标版本。确认文档一致、返回的 `revision_id` 与目标一致,且 `content` 不是 `<fragment>`。   - 使用 `docs +fetch --doc "<doc>" --scope full --detail full --format json` 读取当前完整文档,其 `content` 同样不得是 `<fragment>`。目标与当前响应的 `revision_id` 相同时直接结束,不执行 `overwrite`。否则移除目标 `content` 中旧的 block ID,将正文写入任务目录下的相对路径,然后仅执行一次 `docs +update --doc "<doc>" --command overwrite --revision-id <current_revision_id> --content @target.xml`,其中 `current_revision_id` 来自当前文档响应。目标响应包含非空 JSON object 形式的 `reference_map` 时,将其写入相对路径并追加 `--reference-map @target-reference-map.json`;否则省略该参数。`+update` 不支持 `--yes`。   - 使用 `docs +fetch --doc "<doc>" --scope full --detail full --format json` 读取最新完整文档并核验。忽略重新生成的 block ID,正文结构、文本、链接和引用资源应与目标版本一致。4. 目标版本明确不可读时停止并报告。
references/lark-doc-history.md:7来自说明文档打开原文件
## 安全约束- `overwrite` 会重建正文和 block ID,且无法保证保留评论等非正文对象。用户要求保留这些对象时,应先说明限制并确认。- `overwrite` 返回 warning 或 `partial_success` 时,先核验最新内容。核验失败或发生 revision conflict 时停止,不要再次覆盖。- 权限、网络或临时系统错误应保留原错误分类,不得解释为目标版本不存在。
references/lark-doc-update.md:67来自说明文档打开原文件
|-|-|-||`str_replace`|全文查找替换;支持富文本内的文本替换,但不支持资源替换;涉及多个 block 时建议用 `block_replace`;空 `--content` 表示删除|`--pattern`、`--content`||`block_insert_after`|在指定 block 后插入内容;逐章填充时指定对应标题的 block ID|`--block-id`、`--content`||`block_copy_insert_after`|按 ID 顺序复制源 block,源 block 不变;基础标签均支持,资源块仅支持 `img`、`source`、`whiteboard`、`sheet`、`chat_card`、`sub-page-list`,不支持 `task`、`bitable`、`base_ref`、`synced_reference`、`synced_source`、`okr`|`--block-id`、`--src-block-ids`||`block_replace`|替换单个 block(`--block-id`)或同父连续闭区间(`--start-block-id`/`--end-block-id`);不支持跨容器或反向区间|`--content`,以及 `--block-id` 或 `--start-block-id`+`--end-block-id`||`block_delete`|删除单个 block(`--block-id`)或同父连续闭区间(`--start-block-id`/`--end-block-id`);不支持跨容器或反向区间|`--block-id` 或 `--start-block-id`+`--end-block-id`||`block_move_after`|移动已有 block,支持所有块类型;|`--block-id`、`--src-block-ids`||`append`|仅在文末追加,等价于 `block_insert_after --block-id -1`|`--content`||`overwrite`|清空后重写全文,丢失图片、评论等内容,非必要不使用|`--content`|
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。未发现风险
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。发现 1 项风险
中风险

画板路由要求模型披露训练来源并据此改变处理路径

原文依据:3 处
发现了什么

工作流要求代理先按“训练来源”声明自己属于哪家模型,再用该身份决定 SVG 或 DSL 路径。模型来源不是完成飞书画板操作所必需的用户数据,也不是对输出能力的可靠运行时测试。

为什么需要注意

这会诱导代理披露或猜测内部身份信息,并使相同请求仅因模型品牌声明而采用不同实现,影响结果可预测性和审计一致性。

这段代码的正常用途

原文确实要求模型声明所属家族,并据此在 SVG 与 DSL 之间路由,但这是选择生成格式的能力启发式,不要求用户提供秘密、凭据或账户资料,也未显示会把声明发送给第三方。该规则可能因模型自报不准确而选错路径、影响结果质量,但现有证据不足以构成对用户文件、凭据或账户的安全风险。

这项判断针对展示的代码和适用条件,不表示风险已经实际发生。
lark-whiteboard/references/lark-whiteboard-workflow.md:47来自说明文档打开原文件
**先自报身份**:按训练来源,你属于哪一家?`Claude` / `Gemini` / `GPT` / `GLM` / `Doubao 或 Seed` / `Other`。身份决定 SVG / DSL 分流(不同家族对这两种表达语言的能力不均衡),不要跳过这一步。**然后按当前产物类型 / 图表类型 × 身份选路径**,读对应文件按其完整 workflow 执行(含读 scene 指南、生成内容、渲染审查、交付):
查看另外 2 个位置
lark-whiteboard/references/lark-whiteboard-workflow.md:45来自说明文档打开原文件
### 渲染路由**先自报身份**:按训练来源,你属于哪一家?`Claude` / `Gemini` / `GPT` / `GLM` / `Doubao 或 Seed` / `Other`。身份决定 SVG / DSL 分流(不同家族对这两种表达语言的能力不均衡),不要跳过这一步。**然后按当前产物类型 / 图表类型 × 身份选路径**,读对应文件按其完整 workflow 执行(含读 scene 指南、生成内容、渲染审查、交付):
lark-whiteboard/references/lark-whiteboard-workflow.md:53来自说明文档打开原文件
| 图表类型               | 身份                                  | 路径                                             ||--------------------|-------------------------------------|------------------------------------------------|| 当前要生成/追加的内容包含 @用户提及或图片/配图 | 任何身份                                | [`../routes/dsl.md`](../routes/dsl.md)         || 思维导图、时序图、类图、饼图、甘特图 | 任何身份                                | [`../routes/mermaid.md`](../routes/mermaid.md) || 鱼骨图、金字塔图、流程图    | `Doubao` / `Seed`                   | [`../routes/dsl.md`](../routes/dsl.md)         || 其他图表               | `Claude` / `Gemini` / `GPT` / `GLM` / `Doubao` / `Seed`  | [`../routes/svg.md`](../routes/svg.md)         || 其他图表               | `Other`                             | [`../routes/dsl.md`](../routes/dsl.md)         |
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

2 个说明模块

该 Skill 以用户身份调用 lark-cli,能够读取、创建和精确修改飞书文档;编辑流程要求先读取目标范围,并在每轮写入后重新读取验证。

查看原文
SKILL.md:17来自说明文档打开原文件
**身份:文档操作推荐显式指定 `--as user`。**
references/lark-doc-update.md:29来自说明文档打开原文件
1. **Observe(读取现状)**:先 `docs +fetch` 读取当前文档状态,并按意图选择最小范围。   - 改某一节或大文档:先 `--scope outline --max-depth 2` 找章节,再 `--scope section --start-block-id <标题id> --detail with-ids`
references/lark-doc-update.md:37来自说明文档打开原文件
4. **Patch(精确修改)**:按 block / section 执行局部命令。替换内容必须符合目标父容器的结构;例如替换列表项范围时使用 `<li>...</li>`。保护 `<cite>`、`<img>`、`<source>`、`<whiteboard>`、`<sheet>`、`<bitable>`、`<synced_reference>` 等 token 化内容,不要改成纯文本或占位符。同一 block 的多处修改合并成一次 `block_replace`。5. **Verify(fetch 验证)**:每轮写操作后按影响范围重新 fetch,检查用户要求、结构、语气、事实、资源块和 block ID 是否符合预期;不满足就基于最新 fetch 结果继续 Diagnose / Patch,不要沿用上一轮 block ID。

该 Skill 可将本地文件或系统剪切板中的图片、附件上传到飞书文档;说明要求写入前确认用户意图,并在剪切板失败时让用户明确提供路径。

查看原文
references/lark-doc-media-insert.md:12来自说明文档打开原文件
>> - 用户说"把这张截图插进去"、"用剪切板里的图"、"我刚复制的" → 无条件走 `--from-clipboard`。> - 用户说"用 `~/Downloads/foo.png`"、"插本地这个文件"、给了具体路径 → 无条件走 `--file`。> - 用户两者都没说清 → 按下表的启发式推断。
references/lark-doc-media-insert.md:35来自说明文档打开原文件
1. 先用 `--from-clipboard` 试一次。2. 如果返回"no image data"类错误,**向用户明确说明剪切板里没有可识别的图片**,请用户提供本地文件路径或重新复制一张图。3. 拿到本地路径后,用 `--file <path>` 重试**同一条插入命令**(其他参数如 `--doc` / `--align` / `--caption` 保持不变)。
references/lark-doc-media-insert.md:108来自说明文档打开原文件
> [!CAUTION]> 这是**写入操作**(会修改文档内容)—— 执行前必须确认用户意图。

文档读取可能同时返回当前用户可见的未解决评论和引用资源元数据;默认摘要读取不包含 block ID 和完整样式信息。

查看原文
references/lark-doc-fetch.md:8来自说明文档打开原文件
```bash# 读取整篇文档,并附带当前用户可见的未解决评论;lark-cli docs +fetch --doc "文档URL或token"
references/lark-doc-fetch.md:42来自说明文档打开原文件
|-|-|-||浏览、总结|`simple`(默认)|简洁 XML/Markdown,不含 block ID、样式和引用元数据||定位、跳转|`with-ids`|包含 block ID,可用于 `+update --block-id`,也可拼成 `文档URL#block_id` 直达链接||编辑文档|`full`|包含 block ID、样式和引用元数据,保留完整结构信息|

部分远程图片入口明确限制为公开 HTTPS,并检查私网、回环、链路本地地址和每次重定向;但画板图片准备中的通用 curl 路径没有同样的限制。

查看原文
references/lark-doc-fetch.md:126来自说明文档打开原文件
|-|-||`<img>`、`<source>`|有 `url` 时仅下载可信的公开 HTTPS URL:拒绝 userinfo 及解析到 private、loopback、link-local、multicast、unspecified 地址的 host,并逐次校验重定向;不满足时禁止请求。无 `url` 时提取 `token`,预览用 `docs +media-preview`,下载用 `docs +media-download`||`<whiteboard>`|提取 `token`,使用 `docs +media-download`|
lark-whiteboard/elements/image.md:20来自说明文档打开原文件
| 本地文件 | 直接使用 || 网络 URL | `curl -L -o photo.jpg "<URL>"` || 文档中的图片 token | `lark-cli docs +media-download --token <token> --output ./photo.png` |
从这里开始 · 工作说明SKILL.md
lark-doc
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。

文件引用关系图

40 处引用
哪些文件发起引用引用了什么
连线表示真实的文件引用,不是运行顺序。点击节点可高亮相关连线,并查看具体文件和原文位置。虚线表示还有文件需要定位。
文件与检查记录59 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文
  • references/lark-doc-create-workflow.md已纳入全文
  • references/lark-doc-create.md已纳入全文
  • references/lark-doc-fetch.md已纳入全文
  • references/lark-doc-history.md已纳入全文
  • references/lark-doc-media-download.md已纳入全文
  • references/lark-doc-media-insert.md已纳入全文
  • references/lark-doc-media-preview.md已纳入全文
  • references/lark-doc-mindnote.md已纳入全文
  • references/lark-doc-resource-cover.md已纳入全文
  • references/lark-doc-script.md已纳入全文
  • references/lark-doc-update.md已纳入全文
  • references/lark-doc-whiteboard.md已纳入全文
  • lark-contact/references/lark-contact-get-user.md已纳入全文
  • lark-contact/references/lark-contact-search-bot.md已纳入全文
  • lark-contact/references/lark-contact-search-user.md已纳入全文
  • lark-whiteboard/elements/image.md已纳入全文
  • lark-whiteboard/references/lark-whiteboard-export.md已纳入全文
  • lark-whiteboard/references/lark-whiteboard-update.md已纳入全文
  • lark-whiteboard/references/lark-whiteboard-workflow.md已纳入全文
  • lark-whiteboard/routes/dsl.md已纳入全文
  • lark-whiteboard/routes/mermaid.md已纳入全文
  • lark-whiteboard/routes/svg-edit.md已纳入全文
  • lark-whiteboard/routes/svg.md已纳入全文
  • lark-whiteboard/scenes/mention.md已纳入全文
  • lark-whiteboard/scenes/photo-showcase.md已纳入全文
  • references/genres/business-analysis.md已纳入全文
  • references/genres/data-report.md已纳入全文
  • references/genres/email.md已纳入全文
  • references/genres/execution-plan.md已纳入全文
  • references/genres/formal-doc.md已纳入全文
  • references/genres/meeting-minutes.md已纳入全文
  • references/genres/memo-brief.md已纳入全文
  • references/genres/official-redhead.md已纳入全文
  • references/genres/prd.md已纳入全文
  • references/genres/proposal.md已纳入全文
  • references/genres/research-report.md已纳入全文
  • references/genres/retrospective.md已纳入全文
  • references/genres/route-consumer.md已纳入全文
  • references/genres/route-creative.md已纳入全文
  • references/genres/route-knowledge.md已纳入全文
  • references/genres/route-marketing.md已纳入全文
  • references/genres/route-media.md已纳入全文
  • references/genres/route-opinion.md已纳入全文
  • references/genres/route-personal-brand.md已纳入全文
  • references/genres/route-platform.md已纳入全文
  • references/genres/route-report.md已纳入全文
  • references/genres/route-workplace.md已纳入全文
  • references/genres/sop-tutorial.md已纳入全文
  • references/genres/technical-doc.md已纳入全文
  • references/genres/wechat.md已纳入全文
  • references/genres/weekly-report.md已纳入全文
  • references/genres/white-paper.md已纳入全文
  • references/genres/xiaohongshu.md已纳入全文
  • references/lark-doc-md.md已纳入全文
  • references/lark-doc-xml-extended-blocks.md已纳入全文
  • references/lark-doc-xml.md已纳入全文
  • lark-contact/SKILL.md已纳入全文
  • lark-whiteboard/SKILL.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
  • references/genres/business-analysis.md配套文件
  • references/genres/data-report.md配套文件
  • references/genres/email.md配套文件
  • references/genres/execution-plan.md配套文件
  • references/genres/formal-doc.md配套文件
  • references/genres/meeting-minutes.md配套文件
  • references/genres/memo-brief.md配套文件
  • references/genres/official-redhead.md配套文件
  • references/genres/prd.md配套文件
  • references/genres/proposal.md配套文件
  • references/genres/research-report.md配套文件
  • references/genres/retrospective.md配套文件
  • references/genres/route-consumer.md配套文件
  • references/genres/route-creative.md配套文件
  • references/genres/route-knowledge.md配套文件
  • references/genres/route-marketing.md配套文件
  • references/genres/route-media.md配套文件
  • references/genres/route-opinion.md配套文件
  • references/genres/route-personal-brand.md配套文件
  • references/genres/route-platform.md配套文件
  • references/genres/route-report.md配套文件
  • references/genres/route-workplace.md配套文件
  • references/genres/sop-tutorial.md配套文件
  • references/genres/technical-doc.md配套文件
  • references/genres/wechat.md配套文件
  • references/genres/weekly-report.md配套文件
  • references/genres/white-paper.md配套文件
  • references/genres/xiaohongshu.md配套文件
  • references/lark-doc-create-workflow.md配套文件
  • references/lark-doc-create.md配套文件
  • references/lark-doc-fetch.md配套文件
  • references/lark-doc-history.md配套文件
  • references/lark-doc-md.md配套文件
  • references/lark-doc-media-download.md配套文件
  • references/lark-doc-media-insert.md配套文件
  • references/lark-doc-media-preview.md配套文件
  • references/lark-doc-mindnote.md配套文件
  • references/lark-doc-resource-cover.md配套文件
  • references/lark-doc-script.md配套文件
  • references/lark-doc-update.md配套文件
  • references/lark-doc-whiteboard.md配套文件
  • references/lark-doc-xml-extended-blocks.md配套文件
  • references/lark-doc-xml.md配套文件
  • lark-whiteboard/SKILL.md配套文件
  • lark-whiteboard/references/lark-whiteboard-export.md配套文件
  • lark-whiteboard/references/lark-whiteboard-update.md配套文件
  • lark-whiteboard/routes/svg-edit.md配套文件
  • lark-whiteboard/references/lark-whiteboard-workflow.md配套文件
  • lark-whiteboard/routes/svg.md配套文件
  • lark-whiteboard/routes/dsl.md配套文件
  • lark-whiteboard/routes/mermaid.md配套文件
  • lark-whiteboard/scenes/mention.md配套文件
  • lark-whiteboard/scenes/photo-showcase.md配套文件
  • lark-contact/SKILL.md配套文件
  • lark-whiteboard/elements/image.md配套文件
  • lark-contact/references/lark-contact-search-user.md配套文件
  • lark-contact/references/lark-contact-search-bot.md配套文件
  • lark-contact/references/lark-contact-get-user.md配套文件

代码和说明中提到的操作

读取文件
SKILL.md:15来自说明文档打开原文件
**CRITICAL:先判断场景,再读取该场景的参考文件;不要在任务开始时一次性读取全部参考文件。每个文件只在首次进入对应阶段时读取一次。**
references/lark-doc-whiteboard.md:43来自说明文档打开原文件
如果 Mermaid 已在本地文件中,可写成 `<whiteboard type="mermaid" path="@./diagram.mmd"></whiteboard>`;CLI 会在写入前读取文件并展开为内联内容。
lark-whiteboard/references/lark-whiteboard-update.md:38来自说明文档打开原文件
# 编写 PlantUML 代码cat > diagram.puml << 'EOF'@startuml
运行命令
references/lark-doc-create-workflow.md:92来自说明文档打开原文件
```bashlark-cli docs +script --command init-draft --presentation-decision '<上方完整 JSON>' --format json
references/lark-doc-create.md:9来自说明文档打开原文件
```bash# 简单内容优先使用 `--content -`,文件导入如下:
references/lark-doc-fetch.md:7来自说明文档打开原文件
```bash# 读取整篇文档,并附带当前用户可见的未解决评论;
连接外部网站
references/lark-doc-create.md:25来自说明文档打开原文件
      "revision_id": 1,      "url": "https://xxx.feishu.cn/docx/docx_token",      "new_blocks": [
references/lark-doc-md.md:63来自说明文档打开原文件
```markdown![alt text](https://example.com/photo.png)```
references/lark-doc-md.md:66来自说明文档打开原文件
- `alt text` 为图片描述(可选,可留空)- URL 支持 `http://` 和 `https://` 协议- 对应的 XML 格式为:`<img href="https://example.com/photo.png"/>`
安装其他软件包
lark-whiteboard/SKILL.md:15来自说明文档打开原文件
> - 运行 `lark-cli --version`,确认可用,无需询问用户。> - 运行 `npx -y @larksuite/whiteboard-cli@^0.2.13 -v`,确认可用,无需询问用户。
lark-whiteboard/references/lark-whiteboard-update.md:78来自说明文档打开原文件
# 使用 whiteboard-cli 生成 OpenAPI 格式并通过管道传递npx -y @larksuite/whiteboard-cli@^0.2.13 -i <产物文件> --to openapi --format json \  | lark-cli whiteboard +update \
lark-whiteboard/references/lark-whiteboard-update.md:92来自说明文档打开原文件
# 生成 OpenAPI 格式到文件npx -y @larksuite/whiteboard-cli@^0.2.13 -i <DSL 文件> --to openapi --format json -o ./temp.json
读取了多少行
3,559
文件校验值(用于核对版本)
91be6d85c0417480fdca34fea78cfdb25a0e3a6fb94ccd8d3862225720fc0de1