核心用法
wecom-email 是一款面向企业办公场景的邮件发送辅助 Skill,专注于帮助企业用户通过企业微信邮箱(腾讯企业邮箱)高效完成工作邮件触达。该 Skill 为纯 Markdown 文档类型,不包含可执行代码,主要提供 SMTP 配置指南、Python 示例代码以及安全使用规范。
用户可通过该 Skill 了解如何配置 smtp.exmail.qq.com 服务器(465 SSL 端口),使用标准库 smtplib 发送邮件。典型场景包括:读取会议纪要 Markdown 文件并发送给团队成员、通过命令行脚本批量发送通知邮件、将业务文档作为邮件正文自动分发等。Skill 内置了完整的发送条件约束,明确限制只能发送工作相关内容,禁止传输密码、Token、个人隐私等非工作信息。
显著优点
安全性设计完善:文档明确区分了专用邮箱与 SC 代发邮箱的权限边界,要求用户明确授权后方可使用,且所有连接均通过 SSL 加密通道(465端口)与腾讯官方服务器通信。
零依赖轻量级:示例代码仅使用 Python 标准库 smtplib,无第三方依赖,避免了供应链攻击风险,部署门槛低。
场景化示例丰富:提供了会议纪要发送、命令行发送等贴近实际办公场景的代码示例,用户可直接参考改造。
凭证管理规范化:文档建议采用 AES 加密存储邮箱密码,并指定了统一的凭证文件路径,便于企业 IT 进行集中管理。
潜在缺点与局限性
纯文档无自动化:该 Skill 本质是配置指南,不包含可执行逻辑,用户需自行编写和部署邮件发送脚本,无法实现"开箱即用"的自动化体验。
平台绑定较强:仅支持腾讯企业邮箱 SMTP 协议,对使用其他邮件服务商(如阿里云、微软 Exchange)的企业需要额外适配。
输入验证示例缺失:提供的代码示例未包含收件人格式校验、内容敏感词过滤、附件安全扫描等生产环境必备的安全校验逻辑。
凭证存储建议待优化:文档中提及"Base64 或 AES 加密"存在误导性,Base64 仅为编码而非加密,可能被用户误用。
适合的目标群体
- 需要搭建内部邮件通知系统的中小型企业 IT 管理员
- 希望将会议纪要、日报等文档自动发送给团队的项目经理
- 使用腾讯企业邮箱作为办公邮箱的开发者和技术团队
- 对 Python 有基础了解、具备自主脚本开发能力的办公自动化实践者
使用风险
凭证泄露风险:邮箱密码以文件形式存储于本地磁盘(~/.openclaw/workspace/memory/),若文件权限配置不当(未设置 600)或被误上传至代码仓库,可能导致企业邮箱账号被盗用。
社会工程攻击面:文档中暴露了凭证文件的具体路径命名规律,攻击者可能通过诱导手段获取用户本地文件内容。
误发敏感信息风险:Skill 依赖用户自觉遵守"禁止发送隐私信息"的规则,缺乏技术层面的强制拦截机制,存在人为操作失误导致信息泄露的可能。
个人开发者维护风险:来源为 ClawHub 个人用户(T3 级别),无企业级 SLA 保障,后续更新和安全响应存在不确定性。