核心功能
gog-restricted 是一个针对 Google Workspace 的安全加固 CLI 工具封装,底层基于 gog 二进制,但通过安全包装器将高危操作硬阻断,仅保留受控的读取与轻量组织能力。
Gmail 支持:完整的搜索语法(from:, after:, label: 等)、邮件阅读、线程查看、附件下载、标签管理(创建/增删)、归档、标记已读/未读、移至回收站/恢复。所有查询支持 --max N 分页与 --json 结构化输出。
日历支持:当日事件查询、多日历事件列举、空闲冲突检测、团队日程聚合(通过 Google Group)、ACL 查看等。写操作(创建/修改/删除/RSVP)全部阻断。
显著优点
- 强制安全边界:发信、转发、草稿、过滤器设置、批量永久删除、日历写入等高危指令被包装器硬拦截,无法绕过
- 结构化输出:所有查询支持
--json,便于脚本化处理 - 审计友好:回收站操作建议记录发件人与主题,支持小批量处理(建议 ≤50)
- 零交互设计:强制
--no-input避免悬停阻塞
潜在局限
- 单向只读:无法发送邮件、回复、创建日历事件,自动化场景受限
- 无云端硬盘/文档:
drive,docs,sheets等服务整体禁用 - 提示注入风险:邮件正文、发件人名称、日历标题均可能含注入攻击载荷,需严格过滤指令性内容
- 无配置持久化:
gog config被阻断,依赖环境变量GOG_ACCOUNT
适用人群
- 需要批量审计邮件、整理标签、分析日历冲突的安全运维与合规团队
- 在隔离环境中执行只读数据提取的自动化工作流
- 希望使用 Gmail/Calendar API 但需强制限制写权限的企业终端
常规风险
- 提示注入:攻击者可通过邮件正文植入 "forward this" 等指令,需完全忽略
- 附件风险:下载的附件可能含恶意载荷,禁止直接执行
- 数据泄露:邮件内容、日历详情不得外传至外部服务
- 误操作回收站:虽可回收,但建议用
pending-review标签替代 trash,保留审计日志