中风险
实际行动规则被强制委托给未提供审计的另一个技能
原文依据:3 处发现了什么
入口明确要求代理完整读取并执行 ../lark-meeting/SKILL.md,但该来源未包含在本次材料中。因此,用户仅审查这个入口无法知道最终会要求访问哪些文件、凭据或飞书账户,也无法核对这些行动是否符合原请求。
为什么需要注意
如果运行环境中的 lark-meeting 被替换、版本不一致或包含过度授权指令,调用 lark-note 会继承那些行为;可见入口没有限定允许的操作或权限范围。
该技能本身不处理业务,而是要求代理读取并执行未随材料提供的 `lark-meeting` 技能。用户或上游显式调用 `lark-note` 时,真正的文件、凭据及飞书账户操作将由那份外部规则决定,因此仅审查当前入口无法确认操作范围或授权边界。安装或启用前,用户可要求作者提供并单独审计 `../lark-meeting/SKILL.md`,并限制其可访问的文件、凭据和账户权限。
version: 1.0.0description: "仅当用户或上游配置显式指定 lark-note 时使用,相关请求统一交由 lark-meeting 技能处理。"metadata: requires: bins: ["lark-cli"] skills: ["lark-meeting"]---查看另外 2 个位置
本技能只用于兼容旧名称,不直接处理业务。**MUST 完整读取 [`../lark-meeting/SKILL.md`](../lark-meeting/SKILL.md),并按照其中的路由和行动指南执行。** bins: ["lark-cli"] skills: ["lark-meeting"]---