office secretary

📋 Microsoft 365 智能行政助理

通过 Microsoft Graph API 管理 Outlook 邮件与 OneDrive 文件,需用户自行配置 Azure AD 应用凭据。

收藏
5.8k
安装
2.2k
版本
1.0.0
CLS 安全性认证2026-08-12
点击查看完整报告 >

使用说明

核心功能

secretary 是一个面向 Microsoft 365 生态的数字行政助理,支持通过命令行工具管理 Outlook 邮件收发与 OneDrive 文件存取。用户需先在 Azure AD 注册应用,获取 Client ID 与 Tenant ID 完成身份认证,后续通过 MSAL 库实现 OAuth 2.0 设备流授权。

显著优点

  • 原生集成:直接调用 Microsoft Graph API,无需中转服务,数据流转路径清晰
  • 轻量部署:纯 Python 实现,依赖仅 msal/requests/python-dotenv 三个标准库
  • 读写分离:邮件与文件操作均区分读(list)写(send/upload)权限,最小权限原则

潜在局限

  • 配置门槛高:要求用户具备 Azure AD 应用注册经验,包括创建应用、配置 API 权限(Mail.ReadWrite / Files.ReadWrite)、开启公共客户端流等
  • 无持久化安全存储:Client/Tenant ID 以明文形式写入 .env 文件,缺乏密钥管理服务(KMS)或硬件安全模块(HSM)保护
  • 令牌生命周期管理:报告未提及 refresh_token 自动续期机制,存在授权过期导致服务中断风险
  • 权限粒度粗:Microsoft Graph 的 Files.ReadWrite 为全驱动器读写,无法限制到特定文件夹

适合人群

  • 具备 Azure/Entra ID 管理经验的开发者或 IT 管理员
  • 需要在本地环境自动化 Office 365 工作流的企业用户
  • 接受手动配置 OAuth 应用的技术型用户

常规风险

| 风险项 | 说明 |
|--------|------|
| 凭据泄露 | .env 文件若未加入 .gitignore 可能意外提交至版本控制 |
| 过度授权 | 默认申请 Mail.ReadWrite 与 Files.ReadWrite,实际可能仅需只读权限 |
| 设备码钓鱼 | 设备流授权需用户主动访问 microsoft.com/devicelogin,存在仿冒页面诱导输入凭证的社会工程学风险 |
| 审计盲区 | 本地脚本调用缺乏集中日志,企业环境下难以满足合规审计要求 |

安全解读

核心用法

Secretary 是一款面向 Microsoft 365 生态的数字行政助手,主要服务于 Outlook 邮箱和 OneDrive 云存储两大核心场景。用户首次使用时需配置 Microsoft Client ID 和 Tenant ID,通过 OAuth 2.0 Device Code Flow 完成授权后,即可在对话中直接执行邮件收发、文件浏览与上传等操作。具体命令通过 secretary_engine.py 脚本驱动,支持 mail list/senddrive list/upload 四类原子能力,所有交互均代理转发至 Microsoft Graph API 官方端点。

显著优点

该技能采用标准化的 OAuth 2.0 设备码授权流程,避免了密码明文传输风险;依赖栈仅包含 msalrequestspython-dotenv 三个主流开源库,供应链攻击面极小;代码结构清晰、无危险函数调用,静态分析得分达 88 分。对于已深度使用 Microsoft 365 的企业用户而言,Secretary 无需额外部署即可打通邮件与文件管理,显著降低多平台切换成本。

潜在缺点与局限性

作为 T3 级个人开发者项目,长期维护与功能迭代存在不确定性。当前实现未内置令牌自动刷新机制,access_token 过期后需手动重新授权;输入参数缺乏严格的类型与长度校验,存在潜在的注入风险;API 响应日志未做脱敏处理,可能泄露邮件正文等敏感信息。此外,功能覆盖局限于基础的读写操作,不支持邮件规则配置、共享权限管理等高级能力。

适合的目标群体

主要面向中小型企业团队、远程办公人员及 Microsoft 365 个人订阅用户,尤其适合需要频繁在邮件与文件间切换、追求对话式极简交互的知识工作者。对 IT 管理员而言,Secretary 可作为轻量级自动化脚本的基础框架进行二次开发。

使用风险

性能层面,Microsoft Graph API 存在速率限制,高频调用可能触发 429 限流;依赖层面,Python 环境及 msal 库的版本兼容性需提前验证;隐私层面,用户需明确知晓邮件主题、收件人及文件内容会经第三方 Skill 中转,尽管传输层采用 TLS 1.2+ 加密,但仍建议避免处理涉密级商业数据。

office secretary 内容

手动下载zip · 2.3 kB
.envtext/plain
请选择文件