核心用法
Yatta! 技能通过命令行与 Yatta! 生产力平台 API 交互,实现完整的任务与项目管理。主要能力包括:
任务管理: 创建、更新、归档任务,支持优先级、预估工时、复杂度评分、标签系统。支持批量操作和多条件筛选(状态、优先级、项目、截止日期、艾森豪威尔矩阵象限)。
项目管理: 创建项目、关联任务、追踪进度。支持项目级容量规划和资源分配。
艾森豪威尔矩阵: 内置四象限视图(重要紧急/重要不紧急/紧急不重要/不紧急不重要),辅助决策优先级。
日历集成: 订阅外部 iCal 源,自动同步会议和事件到任务系统。
委派与跟进: 管理委托任务,设置自动跟进日程(每日/每周/N天周期)。
容量管理: 实时追踪时间利用率,防止过度承诺,支持多日容量规划。
AI 洞察: 获取智能分析和建议,包括效率趋势、完成 streaks、任务分布分析。
安全模式: 强制 disable-model-invocation: true,禁止自动操作,所有破坏性操作需用户明确指令。
显著优点
- 功能全面: 覆盖 GTD、时间盒、艾森豪威尔矩阵等多种生产力方法论
- API 设计清晰: RESTful 接口,支持灵活过滤、分页、批量操作
- 安全加固: v0.2.0 彻底修复 v0.1.3 的 RCE 漏洞(shell/JSON 注入),全程使用
jq -n --arg安全模式构建请求 - 手动调用策略: 默认禁止 AI 自动执行,降低误操作风险
- 透明文档: 明确标注只读操作与破坏性操作,提供完整 API 参考
潜在缺点与局限性
- 权限粒度粗: API Key 仅有完全权限,无只读作用域,泄露即全账户风险
- 依赖外部服务: 托管于 Supabase Edge Functions,非自托管方案
- 终端友好度: 纯 CLI 交互,无图形界面,学习曲线较陡
- 破坏性操作不可逆: 删除为永久操作,归档可恢复但流程繁琐
- 速率限制: 100 请求/分钟,高频自动化场景可能受限
适合人群
- 追求终端工作流的开发者/技术从业者
- 已使用 Yatta! 平台的重度用户
- 需要批量任务操作和自动化脚本的高级用户
- 重视数据主权、偏好 API 直接访问的用户
常规风险
| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 密钥泄露 | API Key 拥有全账户权限 | 使用 1Password CLI 或密钥管理器,90 天轮换 |
| RCE(已修复)| v0.1.3 存在 shell/JSON 注入 | 升级至 v0.2.0+,使用安全编码模式 |
| 误删数据 | 批量操作、永久删除无二次确认 | 手动调用策略强制人工审核,先在测试数据验证 |
| 端点欺骗 | 默认 URL 为 Supabase 随机子域 | 提供 SSL 证书验证脚本,未来将迁移至 branded URL |
| 过度授权 | 无细粒度权限控制 | 建议专用 Key,最小化暴露面 |
安全演进
v0.2.0 为关键安全更新:消除示例代码中的字符串插值,强制通过 jq 变量绑定构建 JSON,增加端点验证机制,符合安全编码最佳实践。