认证链接会同时暴露在命令参数、回复和生成的 PNG 文件中
原文依据:3 处Skill 要求把 verification URL 作为 `lark-cli auth qrcode` 的命令行参数、生成相对路径 PNG,并同时向用户展示原始链接和二维码。
认证链接会出现在 Agent 输出和工作区文件中,也可能被本机进程参数记录机制看到。若这些位置被共享,在该认证流程仍有效时,其他人可能取得同一链接。
源码确实要求把验证 URL 放入二维码命令参数、写成 PNG,并把链接和二维码发到对话中。若进程参数、聊天记录或输出文件可被其他本机用户、日志系统或共享工作区读取,临时认证信息可能泄露;源码没有说明这些位置是否受保护,也没有要求清理 PNG。用户可要求作者说明链接有效期、文件位置与清理策略,并把输出限制在私有目录和私密会话。
3. **授权 / 配置类 URL 必须配二维码**:当命令输出 `verification_url`、`verification_uri_complete`、`console_url` 等 URL 字段时,必须用 `lark-cli auth qrcode` 生成并在回复中展示,URL 在前二维码在后;优先生成 PNG(`--output`),仅当用户明确要求时才使用 ASCII(`--ascii`)。URL 原样转发——不编解码、不加标点、不重拼 query,二维码和链接请一起展示给用户。查看另外 2 个位置
5. **文件路径只接受相对路径**:`--file`、`--output`、`--output-dir`、`@file` 等路径参数只接受 cwd 下的相对路径,传绝对路径会报 `unsafe file path`。数据输入(`@file`、大 JSON)优先用 stdin 传入,避免路径和转义问题。1. 执行 `lark-cli auth login --scope "xxx" --no-wait --json`(必须加 `--no-wait --json`)2. 从 JSON 输出中提取 `verification_url` 和 `device_code`3. 生成二维码:`lark-cli auth qrcode <verification_url> --output "xxx"`4. 将 URL 和二维码展示给用户(先 URL,后二维码)5. **结束本轮对话前,必须明确告知用户**:"请完成授权后,回来告诉我已授权完成,我会帮你完成后续步骤"