jobtread-api

🏗️ 施工管理平台的自动化中枢

基于 JobTread 官方 Pave API 的文档型技能,支持施工管理平台的客户、工单、文档等全流程自动化操作,需用户自行管理 API 密钥。

收藏
8k
安装
2k
版本
v1.0.0
CLS 安全性认证2026-05-20
点击查看完整报告 >

使用说明

核心用法

JobTread via Pave Query API 是一个纯文档型技能,指导用户通过 OpenClaw 与 JobTread 施工管理平台进行交互。所有操作均通过向 https://api.jobtread.com/pave 发送 POST 请求完成,采用 GraphQL 风格的查询结构。用户需先在 JobTread 后台创建 grant 获取 grantKey,然后在每个请求的 query.$ 对象中嵌入该密钥完成认证。

该技能覆盖了完整的业务场景:创建和管理客户/供应商账户、工单全生命周期管理、文档生成与 PDF 下载、地理位置信息维护、自定义字段读写、以及 webhook 订阅实现实时通知。查询支持分页、排序、过滤(包括嵌套字段和自定义字段),并可通过聚合函数进行数据统计。

显著优点

架构清晰灵活:Pave API 的查询语法高度一致,学习成本低,同一套模式可复用于读、写、过滤、聚合等多种操作。字段按需返回的设计减少了网络传输开销。

功能覆盖全面:从基础的 CRUD 到高级场景如预签名 PDF 链接、webhook 事件订阅、自定义字段过滤等均有详细示例,满足施工管理业务的复杂需求。

安全实践指导完善:文档明确建议密钥存储路径(~/.config/jobtread/grant_key)、文件权限(600)、轮换周期(3 个月),并强调 HTTPS 强制加密。

自动化友好:提供了可直接复用的 YAML/JSON 查询模板,以及夜间汇总、批量导入、文档监控等实际自动化场景思路,降低落地门槛。

潜在缺点与局限性

认证管理负担重:Grant key 3 个月过期机制要求用户建立主动维护流程,对于无人值守的长期自动化任务存在中断风险。

无 SDK 封装:纯 HTTP 接口调用,开发者需自行处理错误重试、速率限制、分页逻辑等基础设施,生产环境需要额外封装层。

查询复杂度随业务增长:深层嵌套过滤、多条件组合查询的 YAML 结构会变得冗长,可读性下降,调试成本增加。

平台锁定:深度绑定 JobTread 的数据模型和 Pave 查询语法,迁移至其他施工管理平台需完全重写集成逻辑。

适合的目标群体

  • 施工管理、装修工程行业的技术负责人,需要将 JobTread 数据与内部系统打通
  • 小型开发团队为客户定制 JobTread 自动化工作流
  • 已使用 OpenClaw 生态、希望统一 AI 助手操作界面的效率用户
  • 具备基础 API 调用能力、能独立管理密钥生命周期的技术人员

使用风险

密钥泄露风险:虽然文档建议了安全存储方式,但实际执行依赖用户自律。一旦 grantKey 泄露,攻击者可访问该组织全部 JobTread 数据。

速率限制与稳定性:生产自动化需自行实现退避重试机制,高频查询可能触发平台限流导致任务失败。

数据一致性:Webhook 投递存在延迟或丢失可能,关键业务逻辑不应仅依赖事件驱动,需配合定期轮询校验。

长期维护成本:JobTread API 版本迭代可能导致查询语法变更,需持续关注官方文档更新。

安全解读

JobTread via Pave Query API 综合评估

核心用法

本 Skill 是一份详尽的 JobTread API 使用指南,基于 Pave 查询语言(GraphQL 风格)实现对建筑/项目管理 SaaS 平台的自动化操作。用户通过创建一次性 grantKey,即可执行账户管理(客户/供应商)、项目生命周期管理、文档处理、自定义字段配置及 webhook 订阅等全量操作。所有请求均为单 POST 端点(api.jobtread.com/pave),采用声明式查询结构,按需返回字段,支持复杂过滤、分页、聚合与嵌套查询。

显著优点

  • 零代码依赖:纯 Markdown 文档,无可执行脚本,杜绝供应链攻击与代码注入风险
  • 企业级 API 集成:官方 TLS 1.3 加密通道,认证流程规范(grantKey + 作用域控制)
  • 功能覆盖全面:从 CRUD 到高级场景(PDF 签名令牌、自定义字段批量更新、聚合查询)均有示例
  • 安全实践内建:文档明确指导密钥本地存储(chmod 600)、3 个月轮换策略、webhook 端点安全配置
  • 自动化友好:提供 shell 变量封装、可复用查询模板、与 OpenClaw 工作流集成方案

潜在局限与风险

  • 来源可信度 T3:维护者为个人开发者(brokenwatch24),长期维护稳定性与社区监督弱于企业/组织项目
  • 无运行时行为:作为纯文档 Skill,实际功能依赖用户自行实现 HTTP 调用,对非技术用户门槛较高
  • API 依赖风险:JobTread 平台策略变更可能导致示例失效,需主动监控上游更新
  • 误报噪音:威胁扫描曾将 webhook 描述误识别为 hook 注册行为(已确认为误报)

适合人群

  • 具备基础 HTTP/API 调用能力的开发者与系统管理员
  • 需要将 JobTread 数据同步至 Obsidian/Slack/WhatsApp 等外部系统的自动化工程师
  • 追求零信任供应链安全、偏好自托管凭证管理的谨慎型用户

常规风险

  • 凭证泄露:用户若未按指南将 grantKey 存储于本地加密文件,可能意外提交至版本控制
  • 速率限制:高频调用易触发 JobTread 限流,需实现退避重试
  • 密钥过期:3 个月闲置即失效,缺乏提醒机制将导致自动化中断
  • Webhook 安全:接收端点若未验证签名,可能遭受未授权数据推送

jobtread-api 内容

手动下载zip · 3.4 kB
SKILL.mdtext/markdown
请选择文件