Perkoon Transfer

⚡ Agent 时代的零服务器 P2P 文件传输

P2P 文件传输工具,支持 Agent 间、Agent 与人之间的加密文件交换,无需账号、无服务器中转,提供 MCP、CLI、A2A、浏览器自动化四种集成方式。

收藏
2.9k
安装
1k
版本
2.0.2
CLS 安全性认证2026-08-05
点击查看完整报告 >

使用说明

Perkoon:专为 AI Agent 设计的 P2P 文件传输层

核心用法

Perkoon 是一个基于 WebRTC 的点对点文件传输工具,定位为「Agent 数据层」。它通过加密直连实现三类传输场景:Agent → 人(浏览器下载)、Agent → Agent(机器对机器)、Agent → Pipeline(流式处理)。提供四种集成方式适配不同运行环境:

1. MCP Server(推荐):为 Claude Code、Cursor、Windsurf 等编码 Agent 提供原生工具(send_filereceive_filecheck_session),无 Shell 依赖,安装约 8MB
2. CLI:传统 Shell 命令行,支持 JSON 事件流、结构化退出码、密码保护,安装约 8MB

3. A2A Protocol:JSON-RPC 2.0 端点,适合仅有 HTTP 访问能力的 Agent(如 ChatGPT、Web Agent),零安装

4. 浏览器自动化:Playwright/Puppeteer 脚本,提供完整 UI 控制,约 200MB(含 Chromium)

显著优点

  • 无服务器架构:文件永不经过 Perkoon 服务器,纯 P2P 直连
  • 零摩擦使用:接收方无需安装,浏览器打开链接即可下载
  • 多协议原生支持:MCP、A2A 协议原生集成,非简单封装
  • 流式管道支持--output - 可直接管道到下游处理,无需落盘
  • 机器优先设计:JSON 事件流、结构化退出码、超时控制、速率限制反馈,全部面向自动化

潜在缺点与局限

  • 双方必须在线:无中继服务器,若接收方离线则传输失败(默认 5-30 分钟超时)
  • 无断点续传:WebRTC 直连不支持大文件中断恢复
  • 速率限制严格:创建会话 10/分钟、加入 30/分钟,高频自动化需退避逻辑
  • 密码非强制:默认无密码保护,敏感文件需显式 --password 否则链接泄露即风险
  • Node.js 依赖:CLI/MCP 均需 Node 运行时,纯 Python 环境需额外适配
  • 版本锁定要求:文档明确禁止 @latest,需手动跟踪安全更新

适合人群

  • AI 编码 Agent 用户:需为 Claude/Cursor 配置 MCP 文件传输能力
  • 自动化工作流开发者:构建跨机器、无人值守的文件同步管道
  • 隐私敏感用户:拒绝云存储、要求端到端加密的技术人员
  • 多 Agent 协作场景:需要 Agent A 向 Agent B 直接传输结果,不经过人类

常规风险

  • 链接泄露风险:无密码的分享 URL 理论上可被任何人拦截使用
  • WebRTC 指纹暴露:P2P 握手可能暴露双方网络信息
  • 依赖供应链npx 执行存在 NPM 供应链攻击面,需严格锁定版本
  • 超时处理不当:未监控 transfer_complete 即判定成功可能导致数据丢失
  • 敏感目录误发:工具内置规则禁止自动发送 ~/.ssh/etc 等目录,但仍需用户确认

安全与可信度评估

来源为官方文档与 NPM 包,属于 T2 级别社区工具;无第三方安全审计报告。传输层使用 WebRTC/DTLS 加密,但无端到端加密(E2EE)的额外密钥确认机制。

安全解读

Perkoon —— AI时代的智能体数据通道

Perkoon是一款专为AI智能体生态设计的P2P文件传输基础设施,通过WebRTC技术实现端到端加密的直接传输,彻底改变了传统"上传-存储-下载"的中心化模式。该技能提供了从MCP Server到浏览器自动化的四层集成方案,让不同类型的AI Agent都能找到最适合的接入方式。

核心用法

Perkoon支持三种典型传输场景:Agent→Human(智能体向人类发送文件,接收方无需安装任何软件,通过浏览器即可下载)、Agent→Agent(两台智能体直接点对点传输,无需人工介入)、Agent→Pipeline(接收文件直接流式输出到标准输入,实现无磁盘写入的管道处理)。技术实现上提供四种集成深度:MCP Server(~8MB,推荐用于Claude Code/Cursor等编码智能体)、CLI(~8MB,适合具备Shell访问权限的自动化场景)、A2A Protocol(零依赖HTTP接口,适合Web智能体)、浏览器自动化(~200MB,基于Playwright/Puppeteer的完整UI控制)。

显著优点

架构设计层面,Perkoon真正贯彻"为机器设计"的理念——JSON事件流输出、结构化退出码、状态机驱动,完全摒弃了对浏览器、鼠标或图形界面的依赖。安全隐私层面,文件通过WebRTC/DTLS加密传输,服务端仅作信令中转,内容永不落地;支持--password会话级二次加密,防止链接泄露导致的未授权访问。使用成本层面,P2P传输免费、无限流量、无需注册账户,显著降低了AI工作流的运营成本。生态兼容层面,原生支持Google A2A协议和Anthropic MCP协议,与主流AI开发框架无缝衔接。

潜在局限

网络依赖性是最关键的约束条件——传输双方必须同时在线,无法像传统云存储那样实现"异步收发"。速率限制方面,创建会话端点存在IP级限流(10次/分钟),高频自动化场景需要设计退避重试逻辑。版本管理需要特别注意,文档强制要求使用固定版本号(如perkoon@0.4.5),@latest标签可能引入未经审计的代码变更。浏览器自动化路径存在动态代码执行风险(curl | node模式),尽管文档已明确标注风险,仍需用户具备安全意识。

适合群体

该技能最适合AI智能体开发者(构建需要跨系统文件交换的自动化工作流)、MCP生态用户(Claude Code、Cursor、Windsurf等IDE内置Agent)、隐私敏感型团队(金融、医疗、法律等需避免第三方服务器接触数据的场景)、边缘计算与IoT开发者(需要低延迟、去中心化的设备间通信)。不适合需要长期存储、异步分享、或接收方无法保持在线的传统文件共享场景。

使用风险

供应链安全需关注npm依赖(@perkoon/mcp和perkoon包)的漏洞披露,建议定期执行npm audit网络可用性依赖perkoon.com的信令服务,虽不影响P2P传输本身,但会话协商失败将导致功能中断。路径配置风险方面,接收命令的--output目录若设置不当可能覆盖重要文件,文档虽建议使用--overwrite并确认路径,仍需用户谨慎操作。敏感文件保护有明确规则禁止未经批准发送~/.ssh、~/.gnupg等目录内容,但最终执行责任在于用户确认环节。

Perkoon Transfer 内容

手动下载zip · 7.0 kB
skill-card.mdtext/markdown
请选择文件