Xpoz Setup

🔍 社媒情报一键接入,OAuth 零配置

Xpoz 社媒情报平台的 MCP 服务器初始化与 OAuth 认证引导,支持本地自动浏览器登录和远程手动授权流程,免费账户即可使用。

收藏
7.4k
安装
2.8k
版本
1.2.0
CLS 安全性认证2026-05-13
点击查看完整报告 >

使用说明

核心用法

Xpoz Setup 是 Xpoz 社媒情报平台的前置依赖技能,负责配置 MCP 服务器并完成 OAuth 认证。该技能设计为全自动执行,用户无需手动运行命令。Agent 首先检测是否已认证,若未认证则检查 mcporter 工具可用性(OpenClaw 内置组件),随后添加 Xpoz MCP 服务器配置。

认证流程根据运行环境自动分支:本地环境(macOS/带图形界面的 Linux)使用浏览器自动流,执行 mcporter config login xpoz 即可打开默认浏览器完成授权;远程/无头服务器则进入手动码流,生成 PKCE 授权 URL 发送给用户,等待用户返回授权码后完成令牌交换。整个过程令牌不落盘、不打印,安全存储于 mcporter 配置中。

显著优点

1. 零配置门槛:无需 API Key 复制粘贴,无需本地安装 npm 包,纯远程 MCP 服务器架构
2. 环境自适应:自动检测本地/远程环境,提供浏览器自动流和手动码流两种方案

3. 安全设计:OAuth 2.1 + PKCE + 动态客户端注册,公钥加密流程,令牌不暴露于日志

4. 平台覆盖广:认证后可访问 Twitter、Instagram、TikTok、Reddit 四大平台,索引 15 亿+ 帖子

5. 免费层级:Google 账户即可注册,无需信用卡

潜在缺点与局限性

  • 单点依赖:所有 Xpoz 技能的前置条件,认证失败则下游功能全部不可用
  • 远程交互延迟:无头环境需用户手动点击链接、复制授权码,流程耗时不可控
  • 网络要求:必须能访问 mcp.xpoz.aiwww.xpoz.ai,部分网络环境可能受限
  • mcporter 绑定:依赖 OpenClaw 生态的 mcporter 工具,无法独立部署
  • 权限粒度:OAuth scope 为 mcp:tools,暂无法细粒度控制平台级权限

适合人群

  • 需要跨平台社媒情报搜集的研究者、营销人员、分析师
  • 使用 OpenClaw/ClawHub 生态的自动化 Agent 开发者
  • 希望避免繁琐 API 申请流程、偏好 OAuth 即开即用体验的用户

常规风险

  • OAuth 流程中断:用户未及时完成浏览器授权或复制错授权码,需重试流程
  • 会话过期:长期未使用可能导致令牌失效,需重新执行 setup
  • 误删配置:mcporter 配置误操作可能导致需重新认证
  • 免费额度限制:高频查询可能触发免费 tier 限制,需升级付费计划

安全解读

核心用法

xpoz-setup 是 Xpoz 社交情报平台的 MCP 服务器配置与认证技能,为所有 Xpoz 相关功能提供前置依赖。它通过 mcporter 工具自动完成服务器注册、OAuth 2.1 认证(支持 PKCE 授权码模式)及连接验证,无需用户手动操作命令。

自动化流程
1. 检测现有认证状态(xpoz.checkAccessKeyStatus

2. 本地环境自动唤起浏览器完成 OAuth 授权

3. 远程/无头环境通过手动验证码流程完成授权

4. 验证配置并返回主技能继续执行

覆盖平台:Twitter、Instagram、TikTok、Reddit,索引超 15 亿帖子,支持关键词搜索、人物发现、互动量筛选及 CSV 导出。

显著优点

  • 零配置负担:全自动 OAuth 流程,无需 API Key 复制或 npm 包安装
  • 双环境适配:智能检测本地图形环境 vs 远程服务器,分别提供浏览器自动唤起或手动验证码流程
  • 安全实现:subprocess 使用参数列表模式(非 shell=True),令牌不输出到 stdout,状态文件 600 权限且自动清理
  • 标准协议:OAuth 2.1 + 动态客户端注册 + PKCE S256,符合现代安全规范
  • 免费可用:提供无信用卡要求的免费 tiers

潜在缺点与局限性

  • T3 来源风险:维护者为匿名 ID,无公开 GitHub 仓库验证,无法追溯代码来源
  • 单一供应商依赖:完全依赖 xpoz.ai 服务可用性,无降级方案
  • 网络硬性要求:必须连通 mcp.xpoz.ai 和 www.xpoz.ai,无法离线使用
  • 远程流程中断:无头环境需用户人工介入复制授权码,体验不如本地流畅
  • mcporter 耦合:依赖 OpenClaw 内置工具,无法独立运行

适合人群

  • 需要批量搜索社交平台公开数据的分析师、研究人员
  • 希望通过自然语言指令获取社交媒体洞察的自动化工作流用户
  • 已部署 OpenClaw 且可接受第三方 SaaS 依赖的团队

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 供应链风险 | T3 匿名维护者,代码未经社区审计 | 建议人工审查 `oauth-remote.sh` 后再执行 |
| 凭证泄露 | OAuth 令牌存储于本地 mcporter 配置 | 文件权限 600,不打印到日志 |
| 网络嗅探 | 授权码经网络传输 | TLS 1.2+ 加密,PKCE 防止重放攻击 |
| 服务终止 | Xpoz 平台政策变更 | 关注官方公告,避免关键业务依赖 |

Xpoz Setup 内容

scripts文件夹
手动下载zip · 5.6 kB
oauth-remote.shtext/x-shellscript
请选择文件