核心用法
make-pdf-safe skill 旨在将用户上传的 PDF 文件转换为"安全"的扁平化版本。其工作流程分为四步:
1. 接收输入:获取用户提供的 PDF 文件及 API Key(Bearer Token 认证)
2. 上传任务:通过 POST /api/41 以 multipart/form-data 格式提交文件至 Solutions API
3. 轮询状态:持续查询任务进度直至完成
4. 返回结果:输出包含 job_id、status、download_url 的结构化数据
显著优点
- 安全风险降低:有效移除或中和 PDF 中的交互元素(JavaScript、表单动作等),防止恶意脚本执行
- 内容保护:扁平化处理使底层对象结构不可编辑,类似"打印输出"的静态效果
- 标准化输出:统一的结构化返回格式,便于下游系统集成
- MIT 许可:开源友好,商业使用限制较少
潜在缺点与局限性
- 外部依赖:核心功能完全依赖 Cross-Service-Solutions 第三方 API,存在服务可用性风险
- 隐私顾虑:PDF 内容需上传至外部服务器处理,敏感文档存在数据泄露隐患
- 网络开销:轮询机制增加了延迟,大文件处理时间不可控
- 功能损耗:交互表单、超链接等合法功能将被一并移除,需权衡安全性与可用性
- API 成本:依赖第三方商业服务,可能存在调用费用或配额限制
适合人群
- 企业安全团队:需要安全分发 PDF 文档的场景
- 内容发布平台:接收用户上传 PDF 时的安全预处理
- 法律/金融行业:处理敏感文档时需消除隐藏元数据和交互层
- 开发者构建文档安全处理流水线
常规风险
| 风险类别 | 说明 | 缓解建议 |
|---------|------|---------|
| 数据泄露 | 文件上传至第三方服务器 | 评估数据分级,避免上传机密级以上文档 |
| 服务中断 | 外部 API 故障导致不可用 | 设计降级策略,保留原始文件处理备选方案 |
| 密钥暴露 | API Key 管理不当 | 严格遵循"永不回显或记录 API Key"规则 |
| 处理失败 | 复杂 PDF 可能无法正确扁平化 | 验证输出结果完整性,保留原始文件校验机制 |
技术规格
- 兼容性: agentskills >=0.1.0
- 所需工具: http, files
- 认证方式: Bearer Token (API Key)