通用 OpenAPI 入口可执行未受模板约束的飞书操作
原文依据:4 处该 Skill 明确提供可调用任意 OpenAPI 方法和路径的入口,并让生成的 Skill 包含 POST 命令。确认写入和 dry-run 仅被表述为原则,其中 dry-run 还是“建议”,未展示强制检查。
当 AI 使用具有相应 scope 的登录身份时,生成的 Skill 可能读取或修改超出用户当前请求预期的飞书资源;具体影响取决于最终填入的端点、参数和权限。
这些行确实介绍了可指定方法和路径的通用飞书 OpenAPI 调用,并在模板中给出 POST 示例;但它们用于制作用户所需的飞书 Skill,不是要求立即执行示例。现有原则还明确要求写入前确认用户意图,并建议 dry-run。因而存在生成后的 Skill 在获授权时修改飞书数据的能力,但“未受模板约束”的风险描述忽略了用途和显式确认要求。用户仍应在运行生成的 Skill 前核对具体端点、scope 和确认流程。
这项判断针对展示的代码和适用条件,不表示风险已经实际发生。```bashlark-cli <service> <resource> <method> # 已注册 APIlark-cli <service> +<verb> # Shortcut(高级封装)lark-cli api <METHOD> <path> [--data/--params] # 任意飞书 OpenAPIlark-cli schema <service.resource.method> # 查参数定义```优先级:Shortcut > 已注册 API > `api` 裸调。查看另外 3 个位置
## 命令\```bash# 单步操作lark-cli api POST /open-apis/xxx --data '{...}'# 多步编排:说明步骤间数据传递# Step 1: ...(记录返回的 xxx_id)# Step 2: 使用 Step 1 的 xxx_id\```- **description 决定触发** — 包含功能关键词 + "当用户需要...时使用"- **认证** — 说明所需 scope,登录用 `lark-cli auth login --domain <name>`- **安全** — 写入操作前确认用户意图,建议 `--dry-run` 预览- **编排** — 说明数据传递、失败回滚、可并行步骤## 关键原则- **description 决定触发** — 包含功能关键词 + "当用户需要...时使用"- **认证** — 说明所需 scope,登录用 `lark-cli auth login --domain <name>`- **安全** — 写入操作前确认用户意图,建议 `--dry-run` 预览- **编排** — 说明数据传递、失败回滚、可并行步骤