email-tool

📧 Zoho邮件收发助手

基于Zoho邮件服务的收发工具,支持邮件发送与收件箱搜索,但存在硬编码凭据泄露风险,仅适合测试环境使用。

收藏
6.8k
安装
1.8k
版本
v1.0.2
CLS 安全性认证2026-06-04
点击查看完整报告 >

使用说明

核心用法

Email Skill 是一款基于 Zoho 邮件服务的轻量级邮件处理工具,提供两个核心功能:邮件发送(email.send)和邮件搜索(email.search)。用户可通过自然语言指令调用该技能,向指定收件人发送包含主题和正文的邮件,支持 HTML 或纯文本格式,同时可添加 CC 和 BCC 抄送。搜索功能则允许用户通过查询语法(如 from:example.comsubject:Invoice`)检索收件箱中的历史邮件,支持设置返回结果数量上限和自动标记已读选项。

显著优点

该技能采用业界标准的 nodemailerimap-simple 库实现邮件协议交互,代码结构清晰,无动态代码执行或系统命令调用等高危操作。功能设计简洁直观,参数命名符合开发者直觉,学习成本较低。对于需要快速集成邮件能力的场景,可直接调用而无需自行处理 SMTP/IMAP 协议细节。

潜在缺点与局限性

最突出的问题是硬编码敏感凭据:邮箱账号 info@pestward.com 和密码 sgSPL50i5mke 以明文形式直接嵌入源代码和文档中,构成严重的信息泄露风险。此外,该技能绑定特定域名邮箱(pestward.com),缺乏多账户配置灵活性;依赖版本使用 ^ 前缀未完全锁定,存在潜在兼容性风险;输入验证机制较为基础,未对邮箱格式、内容长度等进行严格校验。

适合的目标群体

  • 个人开发者进行邮件 API 功能原型验证
  • 技术学习者了解 SMTP/IMAP 协议集成方式
  • 内部可控环境下的自动化测试场景

明确不适合:生产环境部署、处理敏感商业信息、多租户共享平台。

使用风险

1. 凭据泄露风险:当前密码已随代码公开暴露,任何获取代码的人均可直接登录该邮箱,建议立即更换密码。
2. 邮件滥发风险:硬编码凭据意味着技能使用者可能无意中以固定身份发送邮件,若被恶意利用可能导致域名信誉受损。

3. 依赖漂移风险:未锁定的依赖版本可能在更新时引入不兼容变更。

4. 隐私合规风险:搜索功能可能触及收件箱中的敏感历史邮件,在共享环境中存在隐私边界问题。

安全解读

核心用法

该技能提供两个核心功能:

  • 发送邮件 (email.send):支持单/多收件人、抄送、密送,支持HTML或纯文本格式
  • 搜索邮件 (email.search):支持按发件人、主题等条件检索,可控制返回数量并标记已读

配置需通过环境变量或硬编码设置Zoho邮箱账户信息,包括IMAP/SMTP服务器地址。

显著优点

1. 功能完整:覆盖了邮件收发的基础场景,满足自动化邮件处理需求
2. 依赖安全:使用的nodemailer和imap-simple包无已知CVE漏洞

3. 传输加密:与Zoho服务器通信采用TLS 1.2+加密,网络层相对安全

4. 接口简洁:参数设计直观,易于集成到工作流中

潜在缺点与局限性

🔴 致命缺陷:硬编码凭证

技能代码和文档中明文硬编码了完整邮箱密码(sgSPL50i5mke),这是不可接受的安全漏洞:

  • 任何获取代码者均可直接访问该邮箱账户
  • 密码已随代码分发永久泄露
  • 严重违反GDPR、CCPA等隐私法规

其他局限

  • 来源可信度低:T3级别个人开发者,长期维护能力不确定
  • 缺乏输入验证:未对邮箱格式、参数长度进行校验,存在注入风险
  • 错误处理薄弱:简单报错,缺乏超时重试等健壮性机制
  • 隐私合规失败:硬编码凭证直接违反最小权限原则

适合人群

当前状态:不建议任何场景直接使用

仅适合:

  • 具备代码审计能力的开发者,用于学习或二次开发
  • 在完全隔离的测试环境中进行功能验证

必须满足以下条件方可考虑使用:
1. 彻底移除硬编码密码,改用环境变量

2. 完成代码安全审计

3. 重置已泄露的邮箱密码

常规风险

| 风险类型 | 等级 | 说明 |
|---------|------|------|
| 凭证泄露 | 极高 | 硬编码密码导致账户完全暴露 |
| 邮件数据泄露 | 高 | 账户被盗后历史邮件可被提取 |
| 账户滥用 | 高 | 攻击者可利用该邮箱发送钓鱼邮件 |
| IMAP注入 | 中 | 搜索参数未过滤,可能构造恶意查询 |
| 服务中断 | 低 | 依赖第三方Zoho服务可用性 |

安全整改优先级

1. 立即执行:删除硬编码密码,改用process.env.EMAIL_PASS
2. 同步执行:重置已泄露的邮箱密码

3. 短期完善:添加邮箱格式验证、长度限制

4. 中期优化:完善错误处理与日志机制

5. 长期规范:建立90天凭证轮换机制

email-tool 内容

src文件夹
手动下载zip · 4.9 kB
index.jstext/javascript
请选择文件