Yatta! - Task & Capacity Management

✅ 终端驱动的智能任务与项目管理

Yatta! 个人生产力系统的终端集成,支持任务管理、项目规划、艾森豪威尔矩阵、日历同步和 AI 洞察。v0.2.0 已修复 v0.1.3 的 RCE 漏洞,采用安全的 jq 构建模式和端点验证。

收藏
10k
安装
2.1k
版本
0.2.1
CLS 安全性认证2026-08-12
点击查看完整报告 >

使用说明

核心用法

Yatta! 技能通过命令行与 Yatta! 生产力平台 API 交互,实现完整的任务与项目管理。主要能力包括:

任务管理: 创建、更新、归档任务,支持优先级、预估工时、复杂度评分、标签系统。支持批量操作和多条件筛选(状态、优先级、项目、截止日期、艾森豪威尔矩阵象限)。

项目管理: 创建项目、关联任务、追踪进度。支持项目级容量规划和资源分配。

艾森豪威尔矩阵: 内置四象限视图(重要紧急/重要不紧急/紧急不重要/不紧急不重要),辅助决策优先级。

日历集成: 订阅外部 iCal 源,自动同步会议和事件到任务系统。

委派与跟进: 管理委托任务,设置自动跟进日程(每日/每周/N天周期)。

容量管理: 实时追踪时间利用率,防止过度承诺,支持多日容量规划。

AI 洞察: 获取智能分析和建议,包括效率趋势、完成 streaks、任务分布分析。

安全模式: 强制 disable-model-invocation: true,禁止自动操作,所有破坏性操作需用户明确指令。

显著优点

  • 功能全面: 覆盖 GTD、时间盒、艾森豪威尔矩阵等多种生产力方法论
  • API 设计清晰: RESTful 接口,支持灵活过滤、分页、批量操作
  • 安全加固: v0.2.0 彻底修复 v0.1.3 的 RCE 漏洞(shell/JSON 注入),全程使用 jq -n --arg 安全模式构建请求
  • 手动调用策略: 默认禁止 AI 自动执行,降低误操作风险
  • 透明文档: 明确标注只读操作与破坏性操作,提供完整 API 参考

潜在缺点与局限性

  • 权限粒度粗: API Key 仅有完全权限,无只读作用域,泄露即全账户风险
  • 依赖外部服务: 托管于 Supabase Edge Functions,非自托管方案
  • 终端友好度: 纯 CLI 交互,无图形界面,学习曲线较陡
  • 破坏性操作不可逆: 删除为永久操作,归档可恢复但流程繁琐
  • 速率限制: 100 请求/分钟,高频自动化场景可能受限

适合人群

  • 追求终端工作流的开发者/技术从业者
  • 已使用 Yatta! 平台的重度用户
  • 需要批量任务操作和自动化脚本的高级用户
  • 重视数据主权、偏好 API 直接访问的用户

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 密钥泄露 | API Key 拥有全账户权限 | 使用 1Password CLI 或密钥管理器,90 天轮换 |
| RCE(已修复)| v0.1.3 存在 shell/JSON 注入 | 升级至 v0.2.0+,使用安全编码模式 |
| 误删数据 | 批量操作、永久删除无二次确认 | 手动调用策略强制人工审核,先在测试数据验证 |
| 端点欺骗 | 默认 URL 为 Supabase 随机子域 | 提供 SSL 证书验证脚本,未来将迁移至 branded URL |
| 过度授权 | 无细粒度权限控制 | 建议专用 Key,最小化暴露面 |

安全演进

v0.2.0 为关键安全更新:消除示例代码中的字符串插值,强制通过 jq 变量绑定构建 JSON,增加端点验证机制,符合安全编码最佳实践。

安全解读

Yatta! Skill 是一个面向个人生产力管理的综合性任务管理系统接口,通过官方API与Yatta!平台深度集成,为用户提供从任务创建、项目组织到容量规划的全流程管理能力。

核心用法:该技能通过RESTful API与Yatta!后端交互,支持完整的CRUD操作。用户可以创建带有丰富属性的任务(优先级、工作量、复杂度、标签),按项目或上下文组织任务,查看艾森豪威尔矩阵优先级视图,同步日历订阅,管理委托任务的跟进日程,并获取AI驱动的数据分析洞察。所有API调用均使用jq -n --arg安全模式构建JSON载荷,通过jq -sRr @uri进行URL编码,有效防止shell注入和JSON注入攻击。

显著优点:功能覆盖极为全面,涵盖任务管理、项目管理、上下文标签、评论系统、日历集成、跟进管理、容量计算和数据分析八大核心模块;安全实践优秀,v0.2.0版本已彻底修复v0.1.3的RCE漏洞,采用参数化构建模式替代字符串插值;权限控制严格,强制设置disable-model-invocation: true,所有操作需用户明确指令,杜绝误操作风险;文档完善详尽,提供从环境配置、安全最佳实践到常见工作流脚本的完整指南。

潜在缺点与局限性:依赖外部Supabase托管的API端点,虽提供验证脚本但仍需用户自行确认端点可信度;API密钥权限过宽,无只读作用域可选,一旦泄露将导致完整账户暴露;默认端点为Supabase直接URL而非品牌域名,存在未来迁移适配成本;作为T2级别个人开发者项目,长期维护稳定性和企业级SLA保障弱于T1开源基金会项目。

适合的目标群体:追求系统化个人生产力管理的高级用户、需要任务数据与其他工具链集成的开发者、习惯命令行工作流的技术从业者、以及重视隐私自主托管替代方案的小团队。特别适合需要将任务管理与日历、容量规划深度整合的场景。

使用风险:网络层面需信任并验证Supabase端点SSL证书,防范MITM攻击;凭证层面需严格保护API密钥,推荐使用1Password CLI等密码管理器并定期轮换;操作层面注意12类破坏性操作(创建、更新、归档、删除)的不可逆性,批量更新前务必在非关键数据上测试;性能层面需遵守100请求/分钟的速率限制,高频自动化场景需设计缓存策略。

Yatta! - Task & Capacity Management 内容

scripts文件夹
手动下载zip · 44.7 kB
verify-endpoint.shtext/x-shellscript
请选择文件