Local first · Community reference

本地优先,
安全默认

一套可以审计、可以动手的内容草稿工作流。真实平台凭据不进入项目,所有“发布”只做 dry-run。

01 / Install

三步跑起来

Python 3.9 或更高版本。安装过程不需要任何真实平台凭据。

  1. 01

    获取与安装

    git clone https://github.com/aierlanjiu/wechat-manager-community.git
    cd wechat-manager-community
    python3 -m venv .venv
    source .venv/bin/activate
    pip install -e '.[test]'
  2. 02

    注入本地秘密

    export WM_ADMIN_TOKEN="$(python3 -c 'import secrets; print(secrets.token_urlsafe(32))')"
    export WM_CSRF_TOKEN="$(python3 -c 'import secrets; print(secrets.token_urlsafe(32))')"

    两个值必须不同。只留在当前进程环境,不要写入仓库、截图或 Agent 记忆。

  3. 03

    启动与验活

    wechat-manager-community
    curl http://127.0.0.1:8088/health

    正确结果包含 "publish_mode":"dry-run"

02 / Agent setup

让 Agent 只拿到必要权限

令牌由运行环境注入。提示词、回答和工具摘要都不应该展示秘密。

Read request

X-WM-Admin-Token

Write request

X-WM-Admin-Token X-WM-CSRF Origin: http://127.0.0.1:8088

你操作的是本机内容草稿参考服务。不得接入真实后台、抓取受限页面或自动发布。发布动作只允许 dry-run,并明确 sent=false

推荐 Agent 系统约束
阅读完整 Agent 配置 →

03 / Security contract

代码里的安全合同

04 / Verify

用失败条件验收

没有 CSRF、来源不在白名单、令牌错误,都应该被拒绝。

$ python3 -m pytest -q ...... 6 passed publish receipt sent=false