核心用法
Square技能通过Maton网关代理连接Square官方API,提供托管OAuth认证和全功能读写能力。用户需先设置MATON_API_KEY环境变量,创建Square OAuth连接后,即可通过https://api.maton.ai/squareup/{endpoint}访问所有Square资源。
连接流程:创建连接 → 浏览器完成OAuth授权 → 获取connection_id → 通过Maton-Connection头指定连接发起请求。支持多连接管理,可按需切换不同Square商户账户。
API覆盖范围
涵盖Square核心商业域:支付处理(Payments/Refunds)、客户管理(Customers)、订单系统(Orders)、商品目录(Catalog)、库存追踪(Inventory)、发票系统(Invoices)、会员积分(Loyalty)、团队管理(Team Members)、门店位置(Locations)、终端收银(Terminal)、支付链接(Online Checkout)等20+模块。
显著优点
- 官方API直连:非模拟实现,数据实时同步,功能完整
- 托管OAuth:自动处理token刷新,无需手动维护认证状态
- 幂等性支持:内置
idempotency_key机制防止重复操作 - 多账户切换:单API key管理多Square商户连接
- 安全分层:Maton层API key + Square层OAuth双认证隔离
潜在缺点与局限
- 网络依赖:必须能访问
api.maton.ai,无法离线使用 - 权限范围宽:默认覆盖财务敏感操作,误用风险高
- 无内置沙箱:所有操作直接作用于生产Square账户
- 速率限制:受Square API配额约束,高频场景需自行优化
- 第三方依赖:Maton服务可用性直接影响技能功能
适合人群
- Square商户运营者需自动化报表、批量库存调整、客户数据同步
- 财务人员需自动化发票处理、退款管理、支付对账
- 开发者构建基于Square的定制化后台管理系统
常规风险
| 风险类型 | 说明 |
|---------|------|
| 财务操作不可逆 | 支付处理、退款、发票发布产生真实资金流动 |
| 数据覆盖 | 批量更新Catalog/Inventory可能导致配置丢失 |
| 权限扩散 | OAuth scope过宽可获取全部商户数据 |
| API密钥泄露 | `MATON_API_KEY`泄露可被滥用访问所有连接账户 |
| 身份混淆 | 多连接场景下未指定connection_id可能操作错误账户 |
关键缓解措施:始终使用最小权限OAuth scope;写操作前展示目标资源和影响摘要,获取用户显式确认;定期轮换API key;及时撤销未使用的连接。