01 / Install
三步跑起来
Python 3.9 或更高版本。安装过程不需要任何真实平台凭据。
-
01
获取与安装
git clone https://github.com/aierlanjiu/wechat-manager-community.git cd wechat-manager-community python3 -m venv .venv source .venv/bin/activate pip install -e '.[test]' -
02
注入本地秘密
export WM_ADMIN_TOKEN="$(python3 -c 'import secrets; print(secrets.token_urlsafe(32))')" export WM_CSRF_TOKEN="$(python3 -c 'import secrets; print(secrets.token_urlsafe(32))')"两个值必须不同。只留在当前进程环境,不要写入仓库、截图或 Agent 记忆。
-
03
启动与验活
wechat-manager-community curl http://127.0.0.1:8088/health正确结果包含
"publish_mode":"dry-run"。
02 / Agent setup
让 Agent 只拿到必要权限
令牌由运行环境注入。提示词、回答和工具摘要都不应该展示秘密。
Read request
X-WM-Admin-Token
Write request
X-WM-Admin-Token
X-WM-CSRF
Origin: http://127.0.0.1:8088
你操作的是本机内容草稿参考服务。不得接入真实后台、抓取受限页面或自动发布。发布动作只允许 dry-run,并明确
推荐 Agent 系统约束sent=false。
03 / Security contract
代码里的安全合同
- 01本机监听
默认绑定 127.0.0.1,远程绑定必须显式确认。
- 02三重写保护
管理令牌、CSRF 令牌与 Origin 白名单缺一不可。
- 03最小数据权限
数据目录 0700,数据库 0600,只含合成示例。
- 04无真实发布
Community Edition 只返回 dry-run 检查结果。
- 05无后台侦察
不包含 cookie 导入、受限后台接口或遥测代码。
04 / Verify
用失败条件验收
没有 CSRF、来源不在白名单、令牌错误,都应该被拒绝。
$ python3 -m pytest -q
...... 6 passed
publish receipt
sent=false