核心用法
lmfiles 是专为 OpenClaw/LLM 工作流设计的轻量级文件托管服务,通过简洁的 REST API 实现 CLI 化文件上传与分享。核心流程为:首次使用 LMFILES_BOOTSTRAP_TOKEN 注册账号获取永久 LMFILES_API_KEY,后续所有认证操作均依赖该 API Key。
关键功能矩阵:
- 文件上传:
POST /api/v1/files/upload,最大 100MB,返回公共下载链接 - 公开下载:
GET /f/<file_id>,无需认证,URL 可直接共享 - 元数据查询:
GET /api/v1/files/<file_id>,获取文件大小、MIME 类型、过期时间等 - 账户管理:查询用量、列举文件、删除文件(仅所有者)
身份验证机制:采用双令牌设计——bootstrap_token 仅用于一次性账号注册,api_key 作为长期凭证用于所有写操作。这种分离降低了凭证泄露的 blast radius。
显著优点
1. 零配置 CLI 友好:纯 curl 即可完成全流程,无需 SDK 或复杂 OAuth 流程,天然适配自动化脚本与 AI Agent 工作流。
2. 公共链接即开即用:上传即生成可直接分享的 URL,适合快速交换日志、截图、模型输出等临时文件。
3. 自动过期与下载续期:90 天无下载自动清理,但每次下载重置倒计时,平衡存储成本与可用性。
4. 类型安全过滤:主动拒绝 .php/.sh/.py/.exe 等可执行文件,降低恶意代码托管风险。
潜在缺点与局限性
- 单点依赖外部服务:lmfiles.com 为独立运营平台,无 SLU 承诺,存在服务中断或永久关闭风险。
- 零加密存储:文件以明文形式托管,URL 即为访问凭证,任何获取链接的人均可下载。
- 地域与带宽限制:未披露 CDN 覆盖范围,大文件分发可能受限于单点服务器带宽。
- 无版本控制:同名文件重复上传产生新
file_id,无覆盖更新机制,链接管理复杂度随文件数量上升。 - 账号恢复困难:文档未提及邮箱绑定或密码重置流程,API Key 丢失可能导致账户不可恢复。
适合人群
- OpenClaw/LLM 生态开发者需要快速文件中转
- CI/CD 流水线需要临时产物分享链接
- 命令行重度用户厌恶浏览器上传流程
- 原型验证阶段需要低成本托管方案的团队
常规风险
| 风险类别 | 具体表现 | 缓解建议 |
|---------|---------|---------|
| 凭证泄露 | `LMFILES_API_KEY` 硬编码于脚本或日志 | 使用环境变量注入,配置 secret scanning |
| 敏感文件误传 | 用户未意识到"公开"属性 | 上传前二次确认文件内容,建立 pre-upload 安全检查清单 |
| 链接永久泄露 | 分享的 URL 被搜索引擎索引或转发 | 对敏感内容采用预加密上传,或限制分享渠道 |
| 服务终止 | 90 天+无下载文件被清理,或平台下线 | 关键文件本地备份,勿作为唯一存储源 |
| 供应链攻击 | `scripts/*.sh` 助手脚本被篡改 | 校验脚本 checksum,优先使用原始 curl 命令 |
合规提示:该服务未明确披露数据驻留地(data residency)与 GDPR/CCPA 合规状态,企业用户处理个人数据前需自行评估法律风险。