CompanyCam

🏗️ 承包商照片文档一站式管理中枢

专为承包商设计的照片文档管理接口,支持项目、照片、用户等全生命周期管理,写入操作需用户显式授权

收藏
4.4k
安装
1.9k
版本
1.0.2
CLS 安全性认证2026-07-14
点击查看完整报告 >

使用说明

核心用法

CompanyCam Skill 是 Maton 平台提供的托管式 OAuth 集成方案,让用户能够通过统一接口访问 CompanyCam API,实现承包商照片文档管理的核心业务场景。

主要功能模块

| 资源类型 | 支持操作 | 关键端点示例 |
|---------|---------|------------|
| **Projects** | CRUD、归档/恢复 | `GET/POST /projects`, `PATCH /projects/{id}/archive` |
| **Photos** | 查询、更新、删除、添加标签/评论 | `GET /photos`, `POST /projects/{id}/photos` |
| **Users** | CRUD、角色管理(admin/standard/limited) | `GET /users`, `POST /users` |
| **Groups** | 团队分组管理 | `GET/POST /groups` |
| **Tags & Labels** | 照片/项目分类标记 | `GET /tags`, `POST /projects/{id}/labels` |
| **Documents** | 合同文档上传管理 | `GET/POST /projects/{id}/documents` |
| **Checklists** | 基于模板创建检查清单 | `GET/POST /checklists` |
| **Webhooks** | 事件订阅(project/photo created等) | `GET/POST /webhooks` |

认证与连接管理

采用双层认证架构:
1. Maton API Key: 所有请求需携带 Authorization: Bearer $MATON_API_KEY

2. CompanyCam OAuth: 通过 Maton 托管的连接服务完成授权,支持多账户场景下通过 Maton-Connection 头部指定连接

连接管理流程:创建连接 → 浏览器完成 OAuth → 获取 connection_id → 常规 API 调用(多账户场景需指定头部)

关键限制

  • 读请求限流:240/分钟
  • 写请求限流:100/分钟
  • 超限时返回 429,需实现指数退避重试

显著优点

1. 托管式 OAuth 简化集成:开发者无需处理 CompanyCam 原生的 OAuth 流程,Maton 自动管理令牌生命周期
2. 统一的代理层:所有请求通过 api.maton.ai/companycam/v2 路由,自动注入有效令牌,降低接入门槛

3. 完整业务覆盖:涵盖从项目创建、照片上传到团队协作、文档管理的端到端工作流

4. 多账户支持:通过 Maton-Connection 头部可在单一 API Key 下管理多个 CompanyCam 账户

5. 事件驱动架构:Webhook 支持 9 种事件类型(project/photo/document/label 等),便于构建实时同步场景

潜在缺点与局限性

1. 强制的用户确认机制:所有写入操作(create/update/delete/webhook 创建)必须显式获得用户批准,自动化脚本场景下交互成本较高
2. Webhook 安全风险:文档明确警告"创建 webhook 会导致项目/照片事件数据被发送到指定 URL",需严格确认目标地址,存在数据泄露风险

3. 功能代理限制:作为代理层,受限于 CompanyCam API 本身的能力边界,不支持平台原生未开放的功能

4. 环境变量依赖:强制要求 MATON_API_KEY 环境变量,容器化部署需额外配置管理

5. 地理定位数据:照片坐标上传需自行处理格式转换,无内置地址解析

适合人群

  • 中小型承包商:需要快速搭建项目照片管理系统,无专职开发团队
  • 现有 CompanyCam 用户:希望将数据同步到内部系统或 BI 平台的 IT 管理员
  • 集成开发者:为建筑、装修、保险定损等行业构建解决方案的 SaaS 开发商
  • 多租户场景:需要统一管理多个 CompanyCam 账户的物业管理或连锁企业

常规风险

| 风险类别 | 具体描述 | 缓解建议 |
|---------|---------|---------|
| **数据泄露** | Webhook 配置错误导致敏感项目/照片数据发送至未授权端点 | 创建前严格审核 URL,使用 HTTPS 验证端点所有权 |
| **误操作** | 用户管理、项目删除等操作影响团队协作 | 利用强制确认机制,实施操作前二次校验 |
| **令牌泄露** | MATON_API_KEY 泄露导致账户完全失控 | 密钥轮转策略、最小权限原则、日志审计 |
| **速率限制** | 批量操作触发 429 导致业务中断 | 实现指数退避、请求队列、监控告警 |
| **供应商锁定** | 深度依赖 Maton 代理层,迁移成本高 | 抽象 API 调用层,保留直接集成 CompanyCam 的能力 |

安全解读

核心功能

CompanyCam技能提供 contractor 行业领先的照片文档管理平台的完整API集成能力。通过Maton代理服务,用户可无缝管理项目全生命周期:创建与归档项目、批量上传带地理标记的现场照片、分配团队成员、设置标签与检查清单、管理外部协作者,以及配置实时Webhook事件推送。

显著优势

托管OAuth简化集成:无需自行处理CompanyCam复杂的OAuth 2.0授权流程,Maton自动注入令牌,大幅降低开发门槛。支持多账户连接管理,通过Maton-Connection头部可灵活切换不同CompanyCam企业账户。

企业级功能覆盖:完整支持 contractor 业务场景——项目地址结构化存储、照片时间线筛选、检查清单模板化、文档附件管理、用户角色分级(admin/standard/limited)。

安全设计突出:所有写操作强制要求用户显式确认;Webhook创建前必须验证目标URL;API密钥通过环境变量隔离,无硬编码风险。

开发友好:提供Python/JavaScript/curl多语言示例,响应格式统一为JSON,分页参数标准化,错误码直接透传便于调试。

潜在局限

速率限制较严格:GET请求240/分钟,写操作100/分钟,大规模数据同步需实现指数退避重试机制。

网络依赖单一:所有流量经Maton代理(api.maton.ai),若代理服务不可用则完全中断,无直连CompanyCam的降级方案。

功能边界:仅覆盖CompanyCam V2 API公开能力,高级企业功能(如自定义品牌、高级报表)可能受限。

Webhook无签名验证:文档未提及CompanyCam webhook签名机制,存在伪造请求风险,需用户自行实现端点防护。

适用人群

  • 房地产/建筑/ roofing contractor 的技术团队,需将现场照片流集成至内部ERP或CRM
  • 项目管理SaaS开发者,构建与CompanyCam的双向数据同步
  • 现场服务自动化工程师,通过Webhook驱动工作流(如照片上传后自动触发AI检测)

常规风险提示

  • API密钥泄露:MATON_API_KEY具备账户级访问权限,泄露可导致项目/照片数据被批量导出;建议在CI/CD中使用密钥管理服务而非明文环境变量
  • Webhook数据外泄:配置不当的Webhook URL可能将敏感项目信息发送至未授权端点,创建前务必确认URL所有权与HTTPS加密
  • 误操作数据丢失:删除用户/项目/照片为不可逆操作,批量脚本执行前建议在测试环境验证
  • 隐私合规:照片可能含客户财产信息,需确保符合GDPR/CCPA数据最小化原则,定期清理过期数据

技术规格速览

  • 认证:Bearer Token (MATON_API_KEY)
  • 基础URL:https://api.maton.ai/companycam/v2
  • 数据格式:JSON,Unix时间戳
  • 分页:page/per_page参数,默认25条/页

CompanyCam 内容

手动下载zip · 5.8 kB
skill-card.mdtext/markdown
请选择文件