Overleaf

📄 浏览器 Cookie 认证,本地无缝协作 LaTeX

通过浏览器 Cookie 认证,实现 Overleaf LaTeX 项目的 CLI 读写、同步与管理,适合本地-云端协作编辑。

收藏
6.7k
安装
2.4k
版本
1.0.1
CLS 安全性认证2026-08-10
点击查看完整报告 >

使用说明

核心用法

Overleaf 是一款基于浏览器 Cookie 认证的 CLI 工具,用于在终端中直接操作 Overleaf 上的 LaTeX 项目。用户无需 API Token,仅需在 Chrome/Firefox 登录 Overleaf 并授权钥匙串访问,即可通过 pyoverleaf 命令完成项目浏览、文件读写、目录管理及整包下载。

主要功能

  • 项目浏览pyoverleaf ls 列出所有项目或指定项目内文件结构
  • 文件操作read/write 读写 .tex 文件,mkdir/rm 管理目录与删除
  • 批量下载download-project 将整个项目打包为 ZIP 到本地
  • Python API:针对 write 命令的 WebSocket 稳定性问题,推荐直接使用 Python API 进行可靠上传,且能保留 Overleaf 版本历史

显著优点

1. 零配置认证:复用浏览器登录状态,无需额外 Token 或密码
2. 无缝本地集成:可直接与 Git、本地编辑器(如 VS Code)配合,实现 "本地编辑 + 云端编译" 工作流

3. 版本历史保留:通过 Python API 直接覆盖文件时,Overleaf 仍能记录变更,便于回滚

4. 自托管支持:通过环境变量或 --host 参数支持企业内部 Overleaf 实例

潜在缺点与局限

  • macOS 钥匙串依赖:首次运行需用户手动授权 "Always Allow" 访问浏览器 Cookie,无法完全自动化
  • CLI 写入不稳定write 命令存在 WebSocket 问题,需回退到 Python API
  • 权限边界模糊:工具读取的是用户完整的浏览器 Cookie 存储,虽代码量小(v0.1.7 已审计),但仍存在过度授权风险
  • 无细粒度权限:无法区分项目内的只读/编辑权限,依赖 Overleaf 本身的访问控制

适合人群

  • 习惯本地 Vim/VS Code 编写 LaTeX,但需 Overleaf 云端编译与协作的学术用户
  • 需要批量管理多个 Overleaf 项目、自动化备份的团队管理员
  • 使用自托管 Overleaf 的企业/高校研究团队

常规风险

  • Cookie 泄露风险:钥匙串授权后,恶意软件可能利用该权限窃取其他网站 Cookie(概率低,但攻击面存在)
  • 误覆盖风险write 直接覆盖远端文件,虽有版本历史,但误操作仍可能导致他人编辑冲突
  • 合规限制:用户 "Eason" 明确禁止 Agent 自行推送到 Overleaf,每次推送需单独授权,反映该场景对变更可控性的严格要求

安全解读

核心用法

该 Skill 是 Overleaf 平台的 CLI 集成工具,通过封装 pyoverleaf 库实现对云端 LaTeX 项目的完整管理。用户需先在 Chrome/Firefox 浏览器中登录 Overleaf 账号,工具通过读取浏览器 Cookie 完成认证,无需额外配置 API 密钥。核心功能包括:项目列表查看、文件读写、目录创建、项目下载为 ZIP 等。支持标准 Overleaf 及自托管实例。

典型工作流

  • 拉取模式:下载 Overleaf 项目到本地 /tmp,使用 diff 对比版本差异,经用户确认后合并或覆盖
  • 推送模式:通过 Python API 直接上传文件(推荐),保留 Overleaf 版本历史便于回溯
  • 安全限制:文档明确禁止 Agent 自行推送,每次推送需用户逐次授权

显著优点

1. 零配置认证:复用浏览器登录状态,省去 API 密钥管理繁琐流程
2. 版本历史保护:Python API 上传方式保留 Overleaf 原生版本控制,便于审计 Agent 修改

3. 双向同步灵活:既支持完整项目下载,也支持单文件精细化操作

4. 自托管兼容:通过环境变量或参数指定私有 Overleaf 实例,满足企业/高校内部部署需求

5. 安全设计完善:内置严格的工作流审批机制,防止误操作覆盖云端内容

潜在缺点与局限性

1. 平台依赖性强:仅支持 Chrome/Firefox 浏览器认证,Safari/Edge 用户需切换浏览器
2. macOS Keychain 门槛:首次使用需授权"始终允许"钥匙串访问,对安全意识高的用户可能造成顾虑

3. CLI 上传不稳定:文档明确提示 write 命令存在 WebSocket 问题,必须回退到 Python API

4. 无差异自动合并:拉取后需人工审阅 diff 输出,无法像 Git 那样智能处理冲突

5. T3 来源可信度:Skill 维护者为个人开发者,虽经审计安全,但长期维护稳定性存疑

适合的目标群体

  • 高校科研人员:需要本地编辑器(VS Code/Vim)与 Overleaf 协作的 LaTeX 用户
  • 学术团队协作:多人共同维护论文,需版本历史追溯的课题组
  • 技术写作者:偏好命令行工作流,希望自动化文档同步的技术文档工程师
  • 自托管用户:使用私有 Overleaf 实例的企业/机构内部用户

使用风险

1. 认证安全风险:工具需持续访问浏览器 Cookie 存储,若设备被入侵可能导致 Overleaf 账号失窃
2. 操作不可逆风险rm 删除操作直接作用于云端,无回收站缓冲;write 覆盖同理

3. 依赖项维护风险:pyoverleaf 为社区项目,Overleaf 官方 API 变更可能导致工具失效

4. 网络稳定性风险:WebSocket 连接不稳定可能导致同步中断,大项目下载存在超时可能

5. 权限蔓延风险:Keychain "Always Allow" 授权后,工具长期拥有 Cookie 读取权限,需定期审计

Overleaf 内容

scripts文件夹
手动下载zip · 2.6 kB
sync-to-overleaf.shtext/x-shellscript
请选择文件