ServiceNow Agent

🧾 ServiceNow 安全只读数据探查终端

ServiceNow只读数据探查工具,支持表记录查询、附件下载、聚合统计、服务目录变量读取及历史记录追踪,零写入风险。

收藏
11.1k
安装
2.6k
版本
0.1.1
CLS 安全性认证2026-08-03
点击查看完整报告 >

使用说明

核心功能

servicenow-agent 是一款面向 ServiceNow 平台的只读型 CLI 工具,专为安全的数据探查场景设计。它封装了 ServiceNow 四大核心 API(Table API、Attachment API、Aggregate API、Service Catalog API)的 GET 操作,完全禁止写入行为(POST/PUT/PATCH/DELETE)。

显著优点

  • 零风险只读设计:从架构层面限制为 GET 方法,杜绝误操作导致的数据变更或删除
  • 多维度数据访问:支持表记录查询(list/get)、单条记录精准获取、附件元数据与内容下载、聚合统计(count/avg/min/max/sum)、服务目录变量读取、字段结构探测及工单历史时间线回溯
  • 灵活的查询能力:完整的 sysparm_* 参数体系,支持复杂查询条件、字段筛选、显示值转换、分页控制
  • 批量工作流支持:通过 JSON 批处理文件可执行多表关联查询,内置推荐预设(事件模式检查、历史记录模板、附件追踪)
  • 认证方式灵活:支持 .env 环境变量配置或命令行实时覆盖

潜在局限

  • 只读限制:无法用于创建、更新或删除记录,不满足运维操作需求
  • Node.js 依赖:需要运行时环境支持,增加部署复杂度
  • 性能约束:建议主动设置 sysparm_limit 避免大数据量超时,聚合统计优于全量下载
  • 服务目录空结果:特定搜索条件下可能返回空数组,需调整查询策略

适用人群

  • ITSM/ITIL 分析师需快速审计工单状态与历史
  • 安全合规团队进行只读数据取证与附件收集
  • 开发测试人员验证表结构与服务目录配置
  • 项目经理提取统计报表与趋势分析

常规风险提示

  • 凭证(用户名/密码)以明文或环境变量形式存储,需确保 .env 文件权限管控
  • 附件下载可能涉及敏感文件内容,需遵循组织数据分级策略
  • 聚合查询若未合理设置 sysparm_group_by,可能对源系统造成计算压力
  • 建议优先使用 schema 探测字段名,避免无效查询消耗 API 配额

安全解读

核心用法

servicenow-agent是一款专为ServiceNow平台设计的只读API客户端技能,通过命令行界面提供对Table API、Attachment API、Aggregate API和Service Catalog API的安全访问。用户需配置SERVICENOW_DOMAIN、SERVICENOW_USERNAME、SERVICENOW_PASSWORD三个环境变量完成认证初始化。

该技能采用明确的GET-only设计原则,严格禁止任何数据修改操作(POST/PUT/PATCH/DELETE)。核心命令包括:

  • list/get:查询表记录或按sys_id获取单条数据
  • attach:读取附件元数据及下载文件内容
  • stats:执行聚合统计分析
  • sc:访问服务目录变量和配置
  • schema:查询表结构字段定义
  • history:获取工单完整评论和工作记录时间线
  • batch:执行预设的批量查询配置

查询参数通过--sysparm_*前缀传递,支持字段筛选、结果限制、条件过滤等ServiceNow标准语法。输出默认为JSON格式,可使用--pretty美化展示,--out指定附件下载路径。

显著优点

安全架构设计:零第三方依赖,仅使用Node.js内置模块(fs/path/url),彻底消除供应链攻击风险。代码结构清晰无混淆,静态分析得分85分。

只读权限保障:功能设计层面锁定HTTP GET方法,从根本上杜绝误操作导致的数据变更风险,适合生产环境敏感数据查询场景。

企业级API覆盖:完整对接ServiceNow四大核心API,支持从基础数据查询、文件附件管理到服务目录配置的全方位只读访问,满足ITSM、CMDB、客服工单等多场景需求。

凭证安全实践:采用环境变量注入模式,避免硬编码敏感信息,符合GDPR数据最小化原则和CCPA透明度要求。

批量查询支持:通过specialists/目录下的JSON预设文件,可快速执行组合查询,提升重复性数据分析效率。

潜在缺点与局限性

功能边界严格:纯只读设计意味着无法执行任何工单状态更新、评论添加或附件上传操作,完整ITSM工作流仍需结合ServiceNow原生界面完成。

Basic Auth局限:当前仅支持基础认证方式,未集成OAuth 2.0等现代令牌机制,在企业SSO统一认证环境中可能需要额外适配。

结果集管控依赖用户:虽然提供sysparm_limit参数,但缺乏服务端强制分页限制,不当的大批量查询可能导致ServiceNow实例性能压力或请求超时。

字段名学习成本:初次使用陌生数据表时需借助schema命令探查字段定义,对ServiceNow数据模型不熟悉的用户存在上手门槛。

T3来源可信度:维护者为ClawHub平台个人开发者,非ServiceNow官方或企业级供应商背书,长期维护稳定性和安全更新响应需持续观察。

适合的目标群体

  • IT运维工程师:需要批量查询CMDB配置项、监控告警工单状态、导出历史变更记录
  • 客服与技术支持团队:快速检索客户工单详情、下载故障截图附件、追溯问题处理时间线
  • 数据分析人员:通过Aggregate API获取服务台KPI统计,如工单分级分布、平均解决时长等
  • ServiceNow管理员:执行表结构巡检、审计数据一致性、验证目录配置
  • 合规审计角色:只读权限天然满足数据访问审计要求,降低越权操作风险

使用风险与注意事项

凭证泄露风险:环境变量配置模式下,.env文件若被误提交至版本控制或设置过于宽松的文件权限,将导致ServiceNow账号暴露。建议设置chmod 600权限并配置.gitignore排除。

权限过度授予风险:部分用户可能图方便直接使用管理员账号配置认证,违反最小权限原则。强烈建议ServiceNow端创建专用只读API账号,严格限制可访问的数据表范围。

数据隐私合规:查询结果可能包含终端用户个人信息(姓名、联系方式等),下载的附件内容需符合企业数据分类分级管理要求,避免本地存储造成合规隐患。

网络传输安全:虽默认使用HTTPS,但需确认目标实例强制启用TLS 1.2+,禁用SSLv3等弱协议版本,防范中间人攻击。

附件路径遍历--out参数未对输出路径进行严格校验,恶意构造的附件文件名可能触发目录遍历。建议仅在受控目录(如/tmp或专用下载文件夹)执行下载操作。

查询性能影响:对大型数据表(如sys_audit审计表)执行无过滤条件的list操作,可能触发ServiceNow平台查询限制或影响生产实例响应性能。始终配合sysparm_query添加筛选条件。

ServiceNow Agent 内容

references文件夹
specialists文件夹
手动下载zip · 15.1 kB
aggregate-api.yamltext/plain
请选择文件