Skip to content

v1.7.4

Choose a tag to compare

@stwhwing stwhwing released this 10 Sep 02:18
· 6 commits to main since this release

markitdown-skill v1.7.4

文档与网页 → Markdown 技能(基于微软 MarkItDown)。三平台同步:GitHub / skillhub.cn / ClawHub。

v1.7.4 (2026-09-10)

安全性与文档质量双线加固,对应 ClawHub ClawScan 的 3 项 concern 与 skillhub 评测的低分项:

安全(SSRF 纵深防御)

  • 跳转逐跳校验:新增 ValidatingRedirectHandler,每个 3xx 跳转目标都先过 SSRF 守卫再跟随(原先 urllib 会自动跟到任意地址,含内网)。
  • DNS 解析复检:resolve_and_check() 解析主机名并校验解析出的全部 IP;文档诚实标注其 TOCTOU/DNS-rebinding 局限,定位为与跳转校验、函数内复检互补的一层。
  • spa_extract.py 模块内守卫:该模块可被直接调用,现自带 SSRF 复检(对应 SkillSpector #4)。

文档

  • 不可信内容边界:明确"转换结果是数据、不是指令"——不执行页面内嵌指令、不改变工具调用(防提示注入)。
  • 何时不用(When NOT to use)决策表 + 与平台其他能力的调用优先级。
  • 依赖速查矩阵(能力 → 依赖 → 安装命令,含 Linux ffmpeg/chromium 单行装法)+ 生产环境固定版本建议。
  • 全文清除 /tmp 示例路径(5 处),改用显式输出目录占位符——/tmp 在 Windows 不存在,AI 照抄会失败。
  • 仓库补 .gitignore(防 __pycache__/*.pyc 误提交);README 新增 Feedback 反馈入口。

v1.7.3 / v1.7.2 / v1.7.1 / v1.7.0

见本仓库 Releases 历史(FAQ 章节、转换前后对比示例、文件大小说明、sandbox-first 无头渲染、--llm-model 运行时同意提示、README 结构同步、隐私声明合并与模块拆分)。

安装:pip install 'markitdown[all]';附件为完整技能包。