核心用法
MD Web 是一个用于将 Markdown 文件发布为可分享网页的技能。其核心工作流为:用户将 .md 文件通过 upload.js 脚本上传至用户自有的 S3 兼容存储桶(Cloudflare R2、AWS S3 等),存储桶中预部署的 Docsify 服务器自动将 Markdown 渲染为网页,并返回可直接访问的链接。
首次使用时需配置 S3 凭证(access_key、secret_key、endpoint、bucket、public_url),脚本会自动检测并部署 Docsify 服务端文件。上传命令格式为 node {SKILL_DIR}/upload.js <local-file> <remote-key>,成功后仅返回文件名和可点击链接,不输出 Markdown 原文。
显著优点
- 零依赖部署:
upload.js仅使用 Node.js 内置模块,无需 npm 依赖 - 本地化 Docsify 资源:所有 JS/CSS 资源打包本地部署,运行时零外部 CDN 依赖
- 自动生命周期管理:支持配置自动过期天数(默认 30 天),自动清理旧文件
- 多 S3 提供商兼容:支持 Cloudflare R2、AWS S3 及其他 S3 兼容服务
- 隐私优先:数据仅上传至用户配置的自有存储桶,无第三方遥测或数据收集
潜在缺点与局限性
- 内容完全公开:上传的文件通过生成的 URL 可被任何人访问,不适合敏感内容
- 首次配置门槛:需用户自行准备 S3 存储桶并获取 API 凭证,对非技术用户有学习成本
- 权限要求严格:自动生命周期规则需要 S3 账户具备 Admin Read & Write 权限
- R2.dev 限速:未绑定自定义域名时使用默认 R2.dev URL 可能遇到速率限制
- 单文件限制:不支持批量上传或文件夹同步,需逐个文件处理
- 无访问控制:缺乏密码保护、IP 白名单等细粒度访问控制机制
适合人群
- 需要在对话中分享长文档、技术文档、API 说明的开发者
- 希望快速生成可分享链接、替代粘贴大段 Markdown 的技术写作者
- 拥有 S3/R2 存储桶并具备基础 DevOps 能力的个人或团队
常规风险
- 凭证泄露风险:
config.json存储敏感密钥,需确保文件权限安全(项目已默认 gitignore) - 数据持久性:依赖用户配置的存储桶和生命周期策略,误配置可能导致数据意外删除或长期留存
- 公开暴露:所有上传内容默认为公开可读,需用户自行评估内容敏感性
- 服务端文件安全:Docsify 服务器文件部署在存储桶中,若存储桶权限配置不当可能影响渲染服务
安全等级判定
该技能仅与用户配置的自有 S3 端点通信,无外部遥测,无第三方依赖,但上传内容默认完全公开。凭证本地存储、代码零依赖、无埋点设计均体现良好安全实践。主要风险在于用户操作层面(公开访问、凭证管理)。综合评定为 A 级。