将动态报告直接插入 shell 单引号参数可能造成命令注入
原文依据:1 处云文档命令用 `$'<内容>'` 承载动态报告。若执行者把会议生成内容原样替换进该 shell 模板,内容中的单引号可提前结束引用;随后出现的 shell 运算符或命令可能被终端解释,而不是作为文档正文。
精心构造的会议标题、逐字稿内容或报告文本可能以运行代理的用户权限执行本地命令,进而读取或改动该用户可访问的文件和凭据。普通含单引号的内容也可能导致文档创建失败。
这里确实给出了使用 shell 的 ANSI-C 单引号 `$'…'` 传递动态正文的命令模板;未经转义的单引号可能改变 shell 解析。但证据只有带占位符的示例,没有脚本或指令要求把会议内容原样拼接进命令,因此无法确认实际执行会采用不安全插值。用户可要求作者规定通过文件、标准输入或 JSON 参数传正文,并明确禁止直接替换占位符。
这项判断针对展示的代码和适用条件,不表示风险已经实际发生。### Step 5: 生成文档(可选,用户要求时)阅读 [`../lark-doc/SKILL.md`](../lark-doc/SKILL.md) 学习云文档技能。```bashlark-cli docs +create --doc-format markdown --content $'<title>会议纪要汇总 (<start> - <end>)</title>\n<内容>'# 或追加到已有文档lark-cli docs +update --doc "<url_or_token>" --command append --doc-format markdown --content $'<内容>'```