跳转到正文
报告库
用途分类 / 其他用途

Lark Contact Skill 安全审计

作者说它能做什么(原文)

飞书 / Lark 通讯录:按姓名 / 邮箱解析成 open_id,或按 open_id 反查姓名 / 部门 / 邮箱 / 联系方式 / 个人状态 / 签名,以及按关键词搜索当前用户可见的机器人 / 智能体(agent)。当用户提到一个名字要下一步发消息 / 排日程,或拿到 open_id 想查具体信息时使用。不负责部门树遍历、按部门列员工、组织架构图,这类需求走原生 OpenAPI。

第三方安全检查结论

发现安全风险

已检查文件
4
发现的风险
1
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。发现 1 项风险
中风险

宽泛或批量查询可能暴露超出当前任务所需的同事资料

原文依据:6 处
发现了什么

`+search-user` 不仅能按姓名查询,还允许最多 100 个 open_id 的批量回填,以及不带关键词、仅靠筛选条件枚举“聊过的离职同事”。返回字段可包括个人邮箱、企业邮箱、部门、会话 ID、个性签名和近期联系提示。虽然结果受当前账号可见范围约束,但 Skill 没有要求仅请求或展示完成当前任务所必需的字段。

为什么需要注意

若代理在共享屏幕、日志或对话中输出完整结果,可能向旁观者或后续系统披露同事身份、联系方式、组织关系、离职状态和联系历史。

该风险有源码支持。此 Skill 明确允许批量查询最多 100 个 open_id,也给出无关键词枚举“聊过且已离职同事”的命令;结果字段包括邮箱、部门、P2P 会话 ID、签名和近期联系提示。这些功能符合通讯录查询目的,也受当前身份可见范围限制,但文档没有要求按当前任务最小化查询或展示字段。因此在代理采用宽泛筛选或批量回填时,可能向用户或后续上下文暴露不必要的同事资料。用户可要求作者加入最小字段输出、禁止无关键词枚举,并在批量查询前确认范围。

references/lark-contact-search-user.md:14来自说明文档
`--query` / `--queries` / `--user-ids` / bool filter 至少传一个。bool filter 显式传 `=false` 会报错——不传等于不过滤。| Flag | 作用 ||---|---|| `--query <text>` | 关键词(姓名 / 邮箱 / 手机号),≤ 50 rune || `--queries <csv>` | 多个关键词并行搜,**最多 20 条**;与 `--query` / `--user-ids` 互斥;输出新 shape(见下) || `--user-ids <csv>` | open_id 列表,≤ 100;支持 `me` 表示自己;与 `--query` 同传时把搜索范围限定在该集合 || `--has-chatted` | 仅搜聊过天的 || `--has-enterprise-email` | 仅搜有企业邮箱的 || `--exclude-external-users` | 仅搜同租户(排除外部联系人) || `--left-organization` | 仅搜已离职的 || `--lang <locale>` | 覆盖 `localized_name` 的语种(如 `zh_cn` / `en_us` / `ja_jp`) |
查看另外 5 个位置
references/lark-contact-search-user.md:46来自说明文档
# filter-only 枚举:列出所有"聊过天的离职同事"(无关键词)lark-cli contact +search-user --has-chatted --left-organization```
references/lark-contact-search-user.md:100来自说明文档
| `localized_name` | string | 按 `--lang` / brand 选出的展示名 | 始终非空(兜底为 open_id) || `email` | string | 个人邮箱 | 可能为空 || `enterprise_email` | string | 企业邮箱 | 可能为空 || `is_activated` | bool | 是否已激活飞书账号(未激活也可投递消息,但用户可能看不到) | 可能 false || `is_cross_tenant` | bool | 是否跨租户用户(同公司=false,外部联系人=true) | — || `p2p_chat_id` | string | 与当前用户的 P2P 会话 ID(`oc_...`);空表示从未私聊过。可作为接受 `--chat-id` 的 IM 命令的输入 | 可能为空 || `has_chatted` | bool | `p2p_chat_id != ""` 的派生字段 | — || `department` | string | 部门路径,服务端可能用 `-` 拼层级,层级数不固定。**按可子串匹配的字符串处理** | 可能为空 || `signature` | string (optional) | 用户个性签名;空时字段不出现 | 可能不出现 || `chat_recency_hint` | string | 最近联系的提示文案,仅供展示 | 可能为空 || `match_segments` | string[] | 关键词命中的字符串片段,用于高亮展示;无命中则为空数组 | — |
SKILL.md:40来自说明文档
批量查同事的个人状态 / 个性签名(先用 schema 看参数)。```bashlark-cli schema contact.user_profiles.batch_querylark-cli contact user_profiles batch_query \  --params '{"user_id_type":"open_id"}' \  --data '{"user_ids":["ou_xxx","ou_yyy"],"query_option":{"include_personal_status":true,"include_description":true}}' \  --as user```
references/lark-contact-search-user.md:40来自说明文档
# 批量回填:已知一组 open_id,取姓名 / 邮箱 / 部门lark-cli contact +search-user --user-ids "ou_a,ou_b,ou_c" --format json# 多 filter 组合:同租户的、有企业邮箱的「王」姓员工lark-cli contact +search-user --query "王" --exclude-external-users --has-enterprise-email# filter-only 枚举:列出所有"聊过天的离职同事"(无关键词)lark-cli contact +search-user --has-chatted --left-organization```
SKILL.md:63来自说明文档
- **41050 / Permission denied** 受当前身份的可见范围限制(三条命令都可能遇到)。细节见 [`lark-shared`](../lark-shared/SKILL.md)。- **跨租户用户**(`is_cross_tenant=true`)多数业务字段为空字符串,这是飞书可见性规则,下游做空值兜底。
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。未发现风险
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。未发现风险
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

5 个说明模块

该 Skill 本身描述的是通讯录查询流程,实际操作交给外部 `lark-cli`:可按姓名、邮箱、手机号或 open_id 搜索人员,并返回后续操作可用的 open_id。

查看原文
SKILL.md:6来自说明文档
metadata:  requires:    bins: ["lark-cli"]  cliHelp: "lark-cli contact --help"---
references/lark-contact-search-user.md:18来自说明文档
|---|---|| `--query <text>` | 关键词(姓名 / 邮箱 / 手机号),≤ 50 rune || `--queries <csv>` | 多个关键词并行搜,**最多 20 条**;与 `--query` / `--user-ids` 互斥;输出新 shape(见下) || `--user-ids <csv>` | open_id 列表,≤ 100;支持 `me` 表示自己;与 `--query` 同传时把搜索范围限定在该集合 || `--has-chatted` | 仅搜聊过天的 |

人员和机器人搜索使用当前用户身份及其可见范围;机器人搜索还要求 `search:bot` 权限。文档没有声称能够绕过飞书的权限限制。

查看原文
SKILL.md:13来自说明文档
**user 身份和 bot 身份是两条完全独立的路径**。先确定当前身份,再按下表选命令:| 想做什么 | user 身份 | bot 身份 ||---|---|---|| 按姓名 / 邮箱搜员工拿 open_id | [`+search-user`](references/lark-contact-search-user.md) | 不支持 || 按关键词搜索当前用户可见的机器人 / 智能体 | [`+search-bot`](references/lark-contact-search-bot.md) | 不支持 || 已知 open_id 取他人资料 | `+search-user --user-ids <id>` | [`+get-user --user-id <id>`](references/lark-contact-get-user.md) || 查看自己 | `+get-user` 或 `+search-user --user-ids me` | 不支持 || 查同事的个人状态 / 签名 | `user_profiles batch_query` | 不支持 |
references/lark-contact-search-bot.md:3来自说明文档
按关键词搜索当前用户可见的机器人。仅支持 user 身份,需要 `search:bot` 权限。
SKILL.md:63来自说明文档
- **41050 / Permission denied** 受当前身份的可见范围限制(三条命令都可能遇到)。细节见 [`lark-shared`](../lark-shared/SKILL.md)。- **跨租户用户**(`is_cross_tenant=true`)多数业务字段为空字符串,这是飞书可见性规则,下游做空值兜底。

查询本身与发消息、邀请会议分开。文档要求多个匹配项出现时先让用户确认,降低误发给同名人员或错误机器人的风险。

查看原文
SKILL.md:23来自说明文档
已知 open_id 只是想发消息 / 排日程,不必经过 contact —— 直接 [`lark-im`](../lark-im/SKILL.md) / [`lark-calendar`](../lark-calendar/SKILL.md)。
SKILL.md:50来自说明文档
搜索命中多条且后续操作有副作用(发消息、邀请会议等),把候选列给用户挑;不要擅自选第一条。
references/lark-contact-search-bot.md:46来自说明文档
命中多个机器人时,结合 `description` 和 `is_agent` 判断。后续要发消息或拉群时,让用户确认目标,不要直接选择第一条。
从这里开始 · 工作说明SKILL.md
lark-contact
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。

文件引用关系图

3 处引用
哪些文件发起引用引用了什么
连线表示真实的文件引用,不是运行顺序。点击节点可高亮相关连线,并查看具体文件和原文位置。虚线表示还有文件需要定位。
文件与检查记录4 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文
  • references/lark-contact-get-user.md已纳入全文
  • references/lark-contact-search-bot.md已纳入全文
  • references/lark-contact-search-user.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
  • references/lark-contact-get-user.md配套文件
  • references/lark-contact-search-bot.md配套文件
  • references/lark-contact-search-user.md配套文件

代码和说明中提到的操作

运行命令
SKILL.md:35来自说明文档
```bashlark-cli contact +search-user --query "张三" --has-chatted --as user
SKILL.md:42来自说明文档
```bashlark-cli schema contact.user_profiles.batch_query
SKILL.md:56来自说明文档
```bashlark-cli contact +search-bot --query '会议助手' --as user
读取了多少行
277
文件校验值(用于核对版本)
b22e738a119adef294bf92756f7afec97cebdc25bee76f0d52985ddbfde9fa6c