在所有自动采集器中修改凭证文件权限

作者: titanwings创建于 2026年4月15日更新于 2026年4月15日
标签enhancementgood first issuesecurity

□ 问题

a. 使用 Path.write text (.)' ,所有 {auto collectionor.py' 工具将证书配置(API 令牌,密码)写入 {.colleague-skill/* config.json' ,它尊重用户的'umask' , 最终成为0644' (用户账户内部的世界可读取) 。

这意味着任何运行的过程,因为同一用户可以在平正文本中读取符号.

□ 受影响的文件

  • 工具/feishu auto collection.py'-save config ()'绕行72
  • 第102行周围的工具/slack auto collection.py'-save config ()'
  • “工具/dingtalk auto collection.py”
  • 第89行周围的工具/相互影响-自动-收集.py'(有待PR#106)-save-config ()'

□ 建议的固定

每个收藏家的 “ save config () ” 中, 在撰写文件后:

zz
导入 Os
CONFIG PATH.write text(json.dumps(配置,缩进=2,保证 ascii=虚假)).
os.chmod(CONFIG PATH, 0o600) (英语).

还确保创建有限制的父目录:

[Python] CONFIG PATH.parent.mkdir(父母关系=True,存在 ok=True,模式=0o700)


□为什么`第一问题'

小型的,机械的改变 通过3 -4文件。 范围很广 触摸每个收藏家 学习密码库结构的好方法

□ 接受标准

- [ 所有现有收藏家在写完后将“ 0o600” 设置在配置文件中
- 父母目录为`0o700'
- [ 创建配置并声明模式的单位测试正确( 只有 Unix; 跳过 Windows)
- 记录安全科下`CONTRIBUTING.md'中的许可预期

内容来源: titanwings/colleague-skill