Tootbot

🐘 Mastodon 智能发文助手

社交媒体榜 #9

Mastodon内容发布工具,支持定时发文、多媒体附件及精细隐私控制,适用于去中心化社交媒体运营。

收藏
12k
安装
2.7k
版本
0.2.0
CLS 安全性认证2026-07-09
点击查看完整报告 >

使用说明

核心用法

mastodon-publisher 是一个基于 Bun 运行时的 Mastodon 内容发布工具,通过命令行脚本实现自动化发帖。核心功能包括:

  • 状态发布:支持纯文本或多媒体内容发布
  • 定时调度:通过 RFC3339 格式实现精准定时发文
  • 隐私控制:四档可见性(public/private/unlisted/direct)+ 引用权限管理
  • 多语言支持:ISO 639-1 标准语言代码标注
  • 多媒体附件:支持单条多图/视频上传

显著优点

1. 去中心化友好:原生适配 Mastodon 联邦宇宙协议,避免平台锁定
2. 自动化就绪:CLI 设计便于集成 CI/CD 或定时任务

3. 隐私粒度细:quote-approval-policy 可精确控制引用权限,优于多数商业平台

4. 轻量高效:基于 Bun 运行时,启动快、资源占用低

潜在局限

  • 依赖单一运行时:强制要求 Bun,Node.js 用户需额外安装
  • 无交互式编辑:纯命令行操作,复杂排版需预处理
  • 错误处理未明示:文档未说明 API 限流或网络异常的处理机制
  • Mastodon 专属:不支持 Bluesky、Threads 等其他联邦协议

适合人群

  • 技术背景的内容创作者 / 社交媒体运营者
  • 追求数据主权、倾向去中心化平台的用户
  • 需要自动化发布工作流的开发者

常规风险

  • Token 安全:API 凭证存储方式未在文档中说明,需确保 toobot.js 配置文件权限
  • 定时任务可靠性:依赖本地系统时钟,跨时区场景需自行校准
  • 媒体格式兼容:Mastodon 实例对文件大小/格式的限制因服务商而异

安全解读

核心用法

Mastodon Publisher(代号 tootbot)是一款基于 Bun 运行时的 Mastodon 自动化发布工具。核心功能包括:

  • 基础发布:通过 bun tootbot.js new-status --status "内容" 快速发推
  • 高级配置:支持 --visibility(public/private/unlisted/direct)、--language(ISO 639-1)、--quote-approval-policy 等隐私控制
  • 定时发布:通过 --scheduled-at(RFC3339 格式)实现内容排期
  • 媒体支持:可附加单张或多张图片/视频(--media-path),甚至纯媒体无文本发布

使用前提:需配置 URL(Mastodon 实例地址)和 ACCESS_TOKEN 环境变量。

显著优点

  • 功能完整:覆盖 Mastodon 主流 API 功能,包括 v1/v2 端点和媒体上传
  • 参数灵活:命令行参数设计清晰,支持多层级隐私控制
  • Bun 性能:利用 Bun 的高性能运行时,执行效率优于 Node.js

潜在缺点与局限性

  • 安全审计困难:330KB 打包后的单文件 JavaScript 经过压缩混淆,静态代码审计几乎不可行
  • 动态代码风险:检测到 exec(10+ 次)、evalFunction 等危险函数,存在潜在的代码注入攻击面
  • 供应链依赖:强制依赖 Bun 运行时,增加额外的供应链攻击面;无 package.json 可供依赖审计
  • 凭证管理:需明文环境变量存储 ACCESS_TOKEN,用户自行承担泄露风险

适合人群

  • 已有 Mastodon 运营需求的自媒体、社区管理员
  • 熟悉 Bun 生态、具备容器/虚拟机隔离能力的开发者
  • 能够接受 T3 来源项目、愿意承担一定安全风险的早期采用者

常规风险

| 风险等级 | 风险描述 | 缓解建议 |
|---------|---------|---------|
| 🔴 Critical | 打包代码难以审计(330KB 混淆 JS) | 隔离环境测试,优先选用开源可审计版本 |
| 🟠 High | 动态代码执行函数(exec/eval/Function) | 监控运行时行为,禁止处理未信任输入 |
| 🟠 High | T3 来源(个人开发者 Behrang Saeedzadeh) | 关注开发者声誉,审查更新日志 |
| 🟡 Medium | 外部网络请求(Mastodon API) | 验证实例 URL,强制 HTTPS |
| 🟡 Medium | 敏感凭证暴露(ACCESS_TOKEN) | 使用最小权限 Token,定期轮换 |

综合评估:该 Skill 功能完备但安全等级仅为 C 级(45 分),建议在隔离环境充分测试后再投入生产使用。

Tootbot 内容

scripts文件夹
手动下载zip · 87.0 kB
tootbot.jstext/javascript
请选择文件