腾讯文档Markdown

📝 腾讯文档Markdown自动化管理

办公效率榜 #5

腾讯文档Markdown技能实现本地与云端双向同步,支持自动化文档管理,适合团队协作与个人知识库维护。

收藏
12.2k
安装
4.3k
版本
1.1.2
CLS 安全性认证2026-06-24
点击查看完整报告 >

使用说明

核心用法

腾讯文档Markdown技能通过Node.js封装腾讯文档Markdown API,提供完整的文档生命周期管理。核心功能包括:新建并写入、创建空文档、下载到本地、在线读取、内容更新、删除(移至回收站)、重命名及获取文档信息。使用时需首次扫码登录(微信/QQ),Cookie自动缓存后续免登。

显著优点

1. 双向同步:支持本地→云端上传与云端→本地下载,打通工作流
2. 自动化友好:提供CLI与编程双接口,适合CI/CD、脚本批量处理

3. 智能ID解析:自动从URL提取真实padId,屏蔽底层复杂度

4. 微信生态集成:深度对接腾讯文档,享受其协作与分享能力

潜在局限

  • 依赖浏览器自动化:使用Puppeteer进行扫码登录,首次配置较重
  • Cookie安全风险:会话凭证以明文存储于本地文件,需严格权限管控
  • 平台锁定:仅支持腾讯文档,无法迁移至其他Markdown平台
  • 无实时协作API:不支持获取在线编辑冲突、版本历史等企业级功能

适合人群

  • 需要将本地Markdown知识库同步至云端的开发者/写作者
  • 团队内使用腾讯文档作为协作平台的技术团队
  • 构建自动化文档工作流(如每日报告自动生成上传)的运维人员

常规风险

  • 会话Cookie泄露可导致文档被未授权访问
  • 删除操作仅移至回收站,敏感数据需额外安全销毁措施
  • 长期未使用可能导致Cookie过期,需重新扫码授权

安全解读

核心用法

该技能是腾讯文档 Markdown 的命令行工具与 Agent 技能,支持完整文档生命周期管理:新建(空文档/带内容)、读取、更新、下载、删除、重命名及信息查询。采用「扫码登录 + Cookie 缓存」机制,首次登录后自动复用会话,无需重复验证。

典型工作流loginwrite/createread/update/downloaddelete。支持编程 API 与 CLI 双模式,Agent 可通过自然语言触发(如"把本地笔记同步到腾讯文档")。

显著优点

1. 完整功能覆盖:相比官方仅提供网页端,该工具实现了 Markdown 文档的 CRUD 全操作,特别适合批量处理与自动化场景。
2. 智能 ID 解析:自动处理 URL 标识符与真实 padId 的映射,用户只需提供文档链接即可操作,无需理解内部机制。

3. 双模式登录:支持微信扫码登录与快捷登录(检测已有会话),兼顾安全性与便捷性。

4. Cookie 安全机制:实现 sanitizeCookies() 白名单过滤,仅保留腾讯文档域名相关 Cookie,降低会话劫持风险。

5. MIT 开源:代码透明可审计,社区驱动迭代。

潜在缺点与局限性

1. 依赖浏览器自动化:扫码登录依赖 Puppeteer(Chromium),体积较大(~150MB),在资源受限环境部署不便。
2. Cookie 明文存储.cookies.json 以明文存储敏感会话信息,虽建议设置 600 权限但非强制,多用户服务器存在泄露风险。

3. 路径遍历风险handleDownload/handleUpdate 对用户输入路径校验不足,理论上可能写入非预期位置(需配合社工利用)。

4. 腾讯生态绑定:仅支持 docs.qq.com 域名,无法迁移至其他平台;API 变更可能导致功能失效。

5. 沙箱降级:Puppeteer 使用 --no-sandbox 参数,在不受信代码注入场景下扩大攻击面。

适合人群

  • 内容创作者/团队:需将本地 Markdown 笔记批量同步至腾讯文档进行协作
  • 自动化运维:构建文档备份、定时更新等 CI/CD 流水线
  • Agent 开发者:为 AI 助手集成腾讯文档操作能力
  • 个人效率用户:偏好命令行工作流的腾讯文档重度用户

不适合:对浏览器自动化抵触的企业环境、需跨平台文档迁移的用户、极高安全要求的敏感数据处理场景。

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 会话劫持 | Cookie 文件被窃取后可操控用户文档 | 设置 600 权限、隔离运行环境 |
| 供应链攻击 | Puppeteer/Axios 依赖被投毒 | 锁定版本哈希、定期 audit |
| 路径遍历 | 恶意构造的下载路径覆盖系统文件 | 校验 resolvedPath 是否在 cwd 下 |
| 登录钓鱼 | 伪造二维码诱导用户扫描 | 确认浏览器窗口来源、核对域名 |
| 数据残留 | 删除仅移入回收站,非彻底抹除 | 敏感文档需手动清空回收站 |

腾讯文档Markdown 内容

src文件夹
手动下载zip · 22.9 kB
api.jstext/javascript
请选择文件