全部 Skill/飞书开放平台

飞书开放平台 Skill

覆盖飞书开放平台企业开发者最常接的 8 块:鉴权、通讯录、消息与机器人、多维表格、审批、飞书人事、事件订阅与错误频控。专门标出照钉钉、企业微信或 Slack 的习惯会写错的地方,并用 20 次无凭证探测核对了鉴权与错误返回的实际形态。

文档版 · 未实测feishuopen.feishu.cnBearer tenant_access_token协同办公更新 2026-09-11
8份 reference
7个易错点
6条无凭证探测
2026-09-11文档抓取
INSTALL · 安装

安装

选你用的 Agent,复制命令。

npx -y skills add fxp/skillify --skill feishu --agent claude-code --yes

装到项目的 .claude/skills/;加 -g 装到全局。装完需要你手动执行 /reload-plugins,这一步 Agent 代劳不了。

或者让 Agent 自己装

读 https://github.com/fxp/skillify/blob/main/skills/feishu/prompt.md 并照它执行

装对了的标志:references/ 下有 8 份文档,里面 grep '<!-- Gap:' 能搜到 2 处。

TRY ASKING · 装好后可以这样问

装好后,可以这样问你的 Agent

这份 Skill 覆盖的典型任务。点一下复制。

CAPABILITIES · 能力清单

8 类能力

每类能力对应一份 reference,Agent 按任务只打开需要的那份。

鉴权与三种 access token

自建与商店应用取 token、OAuth v3 授权码与刷新、Lark 域名、SDK 自动管 token

references/auth.mdPOST /auth/v3/tenant_access_token/internal · POST accounts.feishu.cn/oauth/v3/token

通讯录:用户与部门

手机号邮箱换 ID、遍历组织架构、创建用户与部门、通讯录权限范围

references/contacts.mdPOST /contact/v3/users/batch_get_id · GET /contact/v3/users/find_by_department

消息与机器人

发送、回复、编辑消息,上传图片,接收消息事件,自定义群机器人 webhook 与签名

references/messaging-bots.mdPOST /im/v1/messages · POST /bot/v2/hook/:hook_id

多维表格

app_token 获取、字段值写入与读出格式、批量写记录、条件查询与分页

references/bitable.mdPOST /bitable/v1/apps/:app_token/tables/:table_id/records/batch_create · POST .../records/search

审批

查看审批定义、创建实例与表单控件值、处理任务、订阅审批事件

references/approval.mdPOST /approval/v4/instances · POST /approval/v4/tasks/approve

飞书人事(CoreHR)

企业版员工查询、待入职与完成入职、数据权限;附标准版花名册

references/corehr.mdPOST /corehr/v2/employees/search · POST /corehr/v2/pre_hires/:id/complete

事件订阅与回调

长连接与 Webhook 对比、challenge、验签、解密、重试与去重、卡片回调

references/events-callbacks.mdlark.ws.Client · GET /event/v1/outbound_ip

错误码、频控与分页

响应结构、HTTP 状态的实际形态、通用错误码、频控等级、各接口分页上限

references/errors-and-limits.mdHTTP 429 + x-ogw-ratelimit-reset · page_token / has_more
FACTS · 当前事实

当前事实

整理自官方文档(抓取于 2026-09-11),还没有用真实凭证验证。

Base URLhttps://open.feishu.cn/open-apis;Lark 国际版 https://open.larksuite.com/open-apis;OAuth 在 accounts.feishu.cn
鉴权Authorization: Bearer t-…缺 Bearer 前缀等于没带 token
取 tokenPOST /auth/v3/tenant_access_token/internal → 顶层 tenant_access_token + expire(秒)
最易选错user_id_type 默认 open_iddepartment_id_type 默认 open_department_id
官方 SDKpip install lark-oapi,自动缓存 tenant_access_token
GOTCHAS · 易错点

照通用经验写容易错的 7 件事

来自官方文档,还没有用真实凭证验证。

  1. 换 token 失败 HTTP 仍是 200。伪造 app_id 探测得到 HTTP 200 + code 10003,自定义机器人失败也是 200,必须判 body 的 code
  2. 两种机器人消息体不同。应用机器人的 content 是 JSON 字符串,自定义群机器人 webhook 的 content 是对象,卡片还要放进 card
  3. 自定义机器人签名把 timestamp\nsecret 当 HMAC 的 key,对空字符串签名再 Base64,时间戳单位是秒。
  4. 事件验签是纯 SHA-256,不是 HMAC。sha256(timestamp+nonce+encrypt_key+原始body),challenge 要 1 秒内返回,事件 3 秒内回 200。
  5. ID 跟着 user_id_type 走。传工号式 user_id 不声明类型会被当成 open_id,报用户不存在;open_id 不能跨应用用。
  6. 时间单位按接口变。多维表格日期是毫秒,审批日期控件是 RFC3339 字符串,历史消息查询参数是秒。
  7. 改完配置要发布应用。机器人能力、权限、通讯录范围、事件订阅都要发版;审批事件还要对每个审批定义调 subscribe
STATUS · 验证状态

验证状态

文档版:整理自官方文档(抓取于 2026-09-11),还没有用真实凭证调用验证。页面和 Skill 里标「文档原文,未实测」的报错与行为都来自文档本身。

无凭证探测

  • 换 tenant_access_token 用伪造 app_id 返回 HTTP 200 + {"code":10003,"msg":"invalid param"};Lark 国际版域名同路径返回相同结构
  • 不带 token 返回 HTTP 400 + 99991661;只写 token 不写 Bearer 前缀同样是 99991661;伪造 t- token 为 99991663
  • 路径不存在或 HTTP 方法不对都返回 HTTP 404 纯文本 404 page not found,不是文档列出的 JSON 错误码 99991201 / 99991301
  • 自定义机器人伪造 hook ID 返回 HTTP 200 + 19001(指南未收录此错误码)
  • OAuth v3 令牌端点 accounts.feishu.cn/oauth/v3/token 表单和 JSON 编码都可达,失败为 HTTP 400 + error / error_description / code;已标历史的 v2 端点仍在响应
  • llms-full.txt/openapi.json 等规范路径都是 HTTP 200 的 HTML 软 404,平台没有公开 OpenAPI 规范
有这个平台的沙箱或 API Key?联系我们——补测并做完装与不装的对照测试后,它会升级为「已实测」。