Xpoz Setup

🔐 零命令社交情报认证,一键启用

data-integration榜 #7

Xpoz 社交情报平台的零配置认证前置技能,自动处理 MCP 服务器注册与 OAuth 授权,支持本地浏览器和远程 headless 两种模式。

收藏
10.2k
安装
2.8k
版本
1.0.0
CLS 安全性认证2026-06-23
点击查看完整报告 >

使用说明

核心用法

xpoz-setup 是所有 Xpoz 社交情报技能的前置依赖,负责 MCP 服务器配置与 OAuth 认证。其设计目标为"零用户干预"——由 Agent 自动完成全流程。

执行流程:
1. 状态检查:调用 xpoz.checkAccessKeyStatus 确认是否已认证

2. 环境检测:通过 DISPLAY/WAYLAND_DISPLAY/uname 判断本地/远程环境

3. 服务器注册mcporter config add xpoz https://mcp.xpoz.ai/mcp --auth oauth

4. 认证分流

5. 验证与返回:确认 hasAccessKey: true 后回到原技能继续任务

  • 本地环境mcporter config login xpoz 自动唤起浏览器完成 OAuth
  • 远程/headless:生成 PKCE 授权 URL 发送给用户,等待手动回填 authorization code,再完成 token 交换

显著优点

  • 完全自动化:用户无需记忆任何命令,Agent 自主判断环境并执行对应流程
  • OAuth 2.1 标准实现:支持动态客户端注册、PKCE S256、public client,安全性符合最新规范
  • 环境自适应:本地浏览器流 vs 远程手动码流,覆盖开发机、服务器、容器等全场景
  • 零本地依赖:纯远程 MCP 服务器,无需 npm 包或 API key 管理

潜在缺点/局限性

  • 外部依赖重:强依赖 mcporter CLI 工具,若 npm 安装失败或网络受限则流程中断
  • 远程流体验割裂:headless 场景需用户手动复制授权码,存在等待时间和操作摩擦
  • token 生命周期未透明:文档未说明 token 过期后的自动刷新机制
  • 单点故障风险:认证与数据服务均托管于 xpoz.ai,可用性完全依赖第三方 SLA

适合人群

  • 需要快速获取 Twitter/Instagram/TikTok/Reddit 数据的 AI Agent 开发者
  • 不愿自行申请各平台 API key、处理 rate limit 的个人或小型团队
  • 使用 ClawHub/Claude 等支持 MCP 协议的 AI 助手的终端用户

常规风险

  • 数据隐私:OAuth 授权后,Xpoz 服务端可访问用户社交账号的授权范围(mcp:tools),需信任其数据处理方式
  • 服务锁定:认证流程与 mcporter 及 Xpoz 服务深度绑定,迁移成本较高
  • 免费 tier 限制:搜索次数受限,大规模使用需付费升级($20-$200/月)

安全解读

核心用法

xpoz-setup 是一个全自动MCP服务器配置Skill,专为AI代理设计,无需用户执行任何命令即可完成Xpoz社媒情报平台的OAuth认证。它采用智能环境检测,自动区分本地图形界面与远程无头服务器,分别启动浏览器自动流或手动授权码流。

典型执行流程:
1. 检测现有认证状态 → 2. 确保mcporter工具可用 → 3. 注册Xpoz MCP服务器 → 4. 环境判定(本地/远程)→ 5a. 本地:自动打开浏览器完成OAuth / 5b. 远程:生成PKCE授权URL,引导用户粘贴授权码 → 6. 验证并返回业务Skill

关键命令示例:

  • mcporter call xpoz.checkAccessKeyStatus — 认证状态检测
  • mcporter config add xpoz https://mcp.xpoz.ai/mcp --auth oauth — 服务器注册
  • mcporter config login xpoz — 本地自动浏览器流

远程无头环境则通过内置Python脚本完成动态客户端注册、PKCE生成、状态持久化,实现完整的OAuth 2.1安全流程。

显著优点

✅ 零交互设计:代理全程自主执行,用户仅在远程场景下点击授权链接并粘贴代码,无需理解OAuth技术细节。

✅ 双模式智能适配:自动检测DISPLAY/Wayland/macOS环境,本地走自动浏览器流,远程走手动PKCE流,覆盖所有部署场景。

✅ 标准安全实现:完整遵循OAuth 2.1 + PKCE (S256) + 动态客户端注册,公共客户端无需token端点认证,防止授权码拦截攻击。

✅ 零依赖轻量化:Python代码仅用标准库(secrets/hashlib/urllib),Bash脚本仅用系统工具,无供应链攻击面。

✅ 1.5B+社媒数据接入:认证后即可调用Twitter、Instagram、TikTok、Reddit的搜索、人物发现、画像查询等能力。

潜在缺点与局限

⚠️ 外部服务强依赖:核心功能完全依赖xpoz.ai服务可用性与可信度,若服务中断或变更政策,所有关联Skill失效。

⚠️ 临时文件存储风险:OAuth状态存储于/tmp/xpoz-oauth-state.json,虽为标准做法且权限可控,但多用户共享服务器场景下存在理论泄露风险。

⚠️ 远程流体验断层:无头环境需用户手动打开链接、登录Google账号、复制授权码,流程中断感明显,错误操作可能导致代理挂起等待。

⚠️ 免费版功能受限:搜索次数与导出能力受定价层约束,重度使用需付费($20-200/月)。

⚠️ 隐私合规待确认:虽通过GDPR数据最小化检查,但社媒数据聚合平台的实际数据处理合规性需用户自行评估。

适合人群

  • AI代理开发者:需为Claude/Claw等代理快速集成社媒情报能力,不愿维护API密钥
  • 远程服务器用户:SSH/VPS环境下仍需社媒数据,接受手动OAuth授权
  • 无代码运维人员:希望"开箱即用",不愿配置Twitter API v2、Reddit OAuth等复杂凭证
  • 社媒分析师:需批量搜索、话题人物发现、CSV导出等轻量情报工作

常规风险

| 风险类型 | 说明 | 缓释措施 |
|---------|------|---------|
| OAuth钓鱼 | 恶意仿冒xpoz.ai域名窃取授权 | 首次使用前验证SSL证书,确认域名mcp.xpoz.ai |
| Token泄露 | /tmp文件被同服务器其他用户读取 | 建议chmod 600,单用户隔离部署 |
| 服务中断 | Xpoz服务不可用导致全链路失效 | 关键业务保留备用社媒数据源 |
| 权限过度 | 用户未细读授权范围即同意 | 代理应明确告知授权范围(scope: mcp:tools)|
| 供应链安全 | mcporter工具本身被篡改 | 通过官方npm源安装,验证包签名 |

Xpoz Setup 内容

scripts文件夹
手动下载zip · 5.2 kB
oauth-remote.shtext/x-shellscript
请选择文件