Сводка
Конфигурация Lark CLI, аутентификация и операционные рекомендации для рабочих процессов агентов.
-
Требуется первоначальная настройка через
lark-cli config init --new; сгенерируйте QR-коды для всех URL проверки с помощьюlark-cli auth qrcodeперед тем, как делиться с пользователями -
Поддерживает два типа идентификации — пользовательский (личные ресурсы через
auth login) и бот (уровень приложения через appId/appSecret) — с различными моделями разрешений; подтвердите, что идентичность соответствует намерению операции -
Обрабатывать ошибки разрешений по-разному в зависимости от идентичности: бот требует настройки области на бэкенде (укажите
console_url), пользователю требуетсяauth login --scopeили--domainс явной спецификацией области -
Используйте разделённый поток для аутентификации по инициативе агента: выполните
--no-wait --json, чтобы получить URL проверки и код устройства, отобразите пользователю, затем выполните--device-codeна следующем шаге после того, как пользователь подтвердит завершение -
Операции записи высокого риска требуют явного подтверждения пользователя; когда CLI выходит с кодом 10 и ошибкой
confirmation_required, отобразите сведения об операции, получите согласие пользователя, затем повторите с добавлением--yesк исходной команде
lark-cli 共享规则
Все lark-* skill 共享的底座:身份、认证、输出契约与高风险操作。
通用准则
Перед вызовом обязательно проверьте синтаксис: перед выполнением прочитайте соответствующее руководство или запустите --help, не угадывайте флаги вслепую。
Идентичность определяет, за кого вы действуете: --as user означает самого пользователя (видит и может управлять его календарём, облачным пространством/облачными хранилищами и т. д. — личные ресурсы), --as bot означает самого приложения, операции на уровне приложения, доступ к ресурсам самого бота; запрос ресурсов пользователя ботом будет возвращать пустой успех, а не ошибку. Прежде чем приступить, разберитесь с идентичностью identity. Модель идентичности и управление разрешениями → lark-shared-identity-and-permissions.md。
Авторизация / URL конфигурации должны сопровождаться QR-кодом: когда команда выводит поля URL, такие как verification_url, verification_uri_complete, console_url и т. д., необходимо сгенерировать с помощью lark-cli auth qrcode и показать в ответе; URL выводится раньше, QR-код — позже; предпочтительно генерировать PNG (--output), ASCII (--ascii) использовать только по явному требованию пользователя. URL передаются без изменений — без декодирования, без вставки запятых/точек, без повторной сборки query; покажите QR-код и ссылку пользователю вместе.
--format json(默认)下,判断成功用 ok == true(或进程退出码 0),不要用 code == 0: Сообщение об успехе не содержит верхнего уровня полей code / msg, code встречается только внутри поля error в сообщении об ошибке. Согласно старому формату OpenAPI {"code": 0, "msg": "ok"} считать успешный вызов как неуспешный — особенно опасно при обёртках команд записи. JSON-формат контракта вывода → lark-shared-output-contract.md。
Правила безопасности
- Запрещено выводить ключи (appSecret、accessToken и т. д.) на терминал в открытом виде.