通用 GET 调用可能读取当前凭据可访问的敏感飞书数据
原文依据:5 处技能允许通过原生 GET 请求访问文档中发现的接口,并要求向用户呈现挖掘结果。本文件的明确确认规则只涵盖 POST、PUT 和 DELETE;对读取通讯录、消息或其他敏感内容的 GET 调用没有可见的逐次确认、字段过滤或脱敏要求。外部 `lark-shared` 可能另有规则,但本次证据无法核实。
如果选择了包含个人信息、消息或内部业务数据的接口,响应可能被带入代理上下文并显示给当前会话用户,扩大敏感数据的可见范围。
源码确实提供通用 GET 调用,而且可见的逐次确认规则只点名 POST、PUT、DELETE。然而,没有给出读取通讯录、消息或其他敏感数据的具体 GET 接口,也未说明会自动执行 GET 或把响应内容直接展示给用户;该技能还要求先阅读未随证据提供的 `lark-shared` 安全规则。因此,可确认存在依赖当前凭据权限的通用读取能力,但无法仅凭这些行确定敏感数据会在缺少授权或脱敏的情况下被读取或披露。用户可在使用前要求列明读取端点、字段、权限范围和输出处理方式。
这项判断针对展示的代码和适用条件,不表示风险已经实际发生。```bash# GET 请求lark-cli api GET /open-apis/<path> --params '{"key":"value"}'# POST 请求lark-cli api POST /open-apis/<path> --data '{"key":"value"}'查看另外 4 个位置
## 输出规范向用户呈现挖掘结果时,按以下格式组织:1. **API 名称与功能**:一句话描述2. **HTTP 方法与路径**:`METHOD /open-apis/...`3. **关键参数**:列出必填和常用可选参数4. **所需权限**:scope 列表5. **调用示例**:给出 `lark-cli api` 的完整命令6. **注意事项**:频率限制、特殊约束等- **写入/删除类 API**(POST/PUT/DELETE)调用前必须确认用户意图- 建议先用 `--dry-run` 预览请求(如支持)- 不要猜测 API 路径或参数——必须从文档中获取确认> **前置条件:** 先阅读 [`../lark-shared/SKILL.md`](../lark-shared/SKILL.md) 了解认证、身份切换和安全规则。1. **API 名称与功能**:一句话描述2. **HTTP 方法与路径**:`METHOD /open-apis/...`3. **关键参数**:列出必填和常用可选参数4. **所需权限**:scope 列表5. **调用示例**:给出 `lark-cli api` 的完整命令6. **注意事项**:频率限制、特殊约束等