核心用法
oss-upload-online-access 是一款面向开发者和内容创作者的文件上传技能,支持将本地文件或远程URL上传至阿里云OSS或腾讯云COS对象存储,并返回可直接浏览器访问的HTTPS链接。使用时只需执行 node scripts/upload.js <文件路径或URL>,支持 --provider 参数指定云厂商(默认阿里云)。
典型场景:快速分享文档/图片/视频、生成临时可访问链接、批量文件托管、Webhook接收文件后转存云端等。
显著优点
1. 双平台支持:阿里云OSS为默认选项,腾讯云COS为备选,用户可二选一或同时配置自动切换
2. 智能格式处理:内置 comprehensive MIME类型映射,覆盖源码、办公文档、多媒体、3D模型等数百种格式,未知类型自动降级为application/octet-stream确保上传成功
3. 链路可靠性:上传后执行双重校验——SDK内head验证对象存在性 + 公网HEAD请求验证访问性,任一失败即报错退出、不输出无效链接
4. 安全设计:凭证严格隔离,仅upload.js进程内读取;config.json已加入.gitignore;明令禁止AI读取/输出/修改配置
5. 平台适配:原生支持OpenClaw/ClawHub环境变量注入,也兼容本地config.json模式
潜在缺点与局限性
- 单文件100MB限制:大视频/数据集需预处理分片或改用直传方案
- 公网可读风险:默认ACL为
public-read,敏感文件需额外加密或改用预签名URL模式 - 依赖云厂商账号:需自行准备AK/SK,无免费额度场景可能产生存储/流量费用
- 地域延迟:未集成CDN加速时,跨区域访问速度取决于存储桶地域
适合人群
- 需要快速生成可分享链接的内容创作者
- 构建文件托管、图床、文档中心的独立开发者
- 在AI工作流中需要"文件→URL"转换环节的自动化用户
常规风险
| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 凭证泄露 | AK/SK属于高敏感信息 | 严格遵循"禁止读取/输出/修改"规则,使用子账号最小权限,定期轮换密钥 |
| 误配置公开桶 | Bucket策略与ACL叠加可能暴露数据 | 在控制台确认Bucket为私有、仅对象级public-read,或改用自定义域名+CDN鉴权 |
| URL长期有效 | 返回的链接永久可访问,无过期机制 | 敏感场景配合生命周期规则自动删除,或业务层生成短期链接 |
| 供应商锁定 | 深度依赖阿里云/腾讯云API | 配置同时保留双厂商凭证,降低单点依赖 |
安全扫描说明
技能未在registry metadata声明requires.env系因「阿里云/腾讯云二选一」配置策略——若强制声明全部8个变量,单厂商用户会被误判配置不完整。实际所需凭证已在文档表格完整列出,属预期设计。