恒美微站
首页
关于我们
建站服务
主题模板
案例展示
资讯中心
联系我们
WeChat Intelligence Hub 安全与隐私指南:只读边界、密钥保管和报告不出本机的完整实践
首页
资讯中心
/
WeChat Intelligence Hub 安全与隐私指南:只读边界、密钥保管和报告不出本机的完整实践
WeChat Intelligence Hub 安全与隐私指南:只读边界、密钥保管和报告不出本机的完整实践
发布时间:2026/10/4 7:18:47
WeChat Intelligence Hub 安全与隐私指南只读边界、密钥保管和报告不出本机的完整实践【免费下载链接】wechat-intelligence-hubLocal-first WeChat intelligence system with a read-only CLI, Codex skills, searchable chat history, daily briefings, follow-ups and opportunity tracking.项目地址: https://gitcode.com/gh_mirrors/we/wechat-intelligence-hubWeChat Intelligence Hub微信个人情报库是一套本地优先local-first的微信个人情报系统它把本机微信聊天变成可检索、可核查的情报提供可搜索的聊天记录、每日情报日报、待回复跟进和商机跟踪。因为数据极其私密安全设计必须优先于功能。这篇指南用 5 个部分讲清它的隐私边界只读能力、密钥保管、报告本地渲染、实验性接入助手的隔离以及安全的反馈方式帮助新手放心地把个人微信记录留在自己电脑上。1. 只读边界它不碰你的微信只读你的数据库理解这套系统的第一件事它对微信是只读的。不发送消息、不自动回复、不操作微信界面Reader 核心不获取密钥、不重签名、不注入、不 Hook 微信完整能力说明见 README 与 Reader 安全说明。不修改原数据库所有查询都通过临时快照进行微信原始数据库保持原样可随时删除临时文件。Reader 只能打开你明确配置的本地数据库路径不会自行扫描全盘。通知预览模式诚实标注macOS 通知模式永远标记为incoming_preview_only不会冒充完整历史。一个新手常见误区把实验性接入助手当成日常读取的一部分。实际上rion-wechat-access是独立的、单独确认的路线安装和生成日报都不会触发它它可能重启微信、调试进程并重签名副本必须经你明确审核后才会执行。边界细节见 实验性接入助手说明。2. 密钥保管key 只留在你自己电脑上数据库解密密钥是整套系统里最敏感的文件。项目给出的保管规则可以浓缩为 4 条密钥放在仓库之外并使用仅当前用户可读的文件权限POSIX 下建议 key 文件0600、父目录0700。任何输出都不泄露密钥错误信息、状态输出和测试日志被要求不得显示密钥、联系人或聊天正文。不要手工复制 key首次接入由 Codex 在本机完成材料转换与验证你只需登录微信、确认影响并完成系统授权。诊断用脱敏输出遇到问题时运行diagnose --support-summary它只输出白名单内的版本、状态、计数和错误码不联网、不包含路径和聊天可安全地交给维护者。格式参考 keys.example.json示例全部是占位符接入失败时的完整排障规则见 接入故障处理 和 接入支持流程。⚠️ 特别提醒获取成功后的恢复锁不会自动移除。请等官方微信确认恢复正常、获取进程结束后再按流程执行finish-recovery不要手动删锁绕过检查。3. 报告不出本机HTML 渲染的四道净化防线日报会把你真实的聊天内容渲染成 HTML 页面而聊天文本、Markdown、文件名和链接在安全上都属于不可信数据。为此两个报告渲染器叠加了多层防护实现见 report_security.py防线作用关闭 Pandoc raw HTML聊天里的标签不能变成页面脚本nh3 白名单净化只保留安全标签script、iframe、svg等直接清除哈希式 CSP内容安全策略只允许渲染器自己的单个脚本运行其余一切请求被禁禁止外部图片与自动请求打开报告不发起任何网络请求外部链接只能由你手动点击此外还有两条失败即停止的规则缺净化依赖时直接报错fails closed不降级成未净化的页面安装方法见 scripts/setup_html.sh。旧 HTML 不会因升级代码自动变安全安全更新后请从可信的本地 Markdown 重新生成旧报告再打开或分享。影响与回归方法见 升级说明。生成的报告文件如wechat_daily_report.html只保存在你的本地目录里分享与否完全由你决定。4. 反馈与协作什么永远不该上传维护团队把安全边界写进了 SECURITY.md核心是不公开任何真实数据。以下物品永远不要提交到 Issue、社群或 Git真实微信 ID、群 ID、聊天导出、联系人列表、数据库、截图或生成报告个人配置文件如config/profile.local.json密钥、令牌、密码、cookie、私有材料正确姿势是尽量用仓库自带的虚构样例复现问题。仓库提供了全虚构 Demosamples/fake_vault_cli.py 等发布前会由 scripts/validate.sh 校验确保公开树里没有任何真实姓名、路径或凭据规则见 发布清单。确实需要私有报告时走维护者的私有渠道只提供最小证据。5. 新手安全自检清单 ✅密钥文件在仓库外权限仅本人可读没有把聊天记录、报告、key 发过任何 Issue 或群聊生成 HTML 报告前确认nh3依赖已安装bash scripts/setup_html.sh升级渲染器后旧报告已重新生成再打开未主动授权前实验性接入助手从未被触发反馈问题前先运行diagnose --support-summary脱敏诊断把这几条守住你就能享受报告不出本机的完整体验数据只在你自己的电脑里被读取、检索和整理离开本机的永远只是你自己主动选择分享的那一部分。【免费下载链接】wechat-intelligence-hubLocal-first WeChat intelligence system with a read-only CLI, Codex skills, searchable chat history, daily briefings, follow-ups and opportunity tracking.项目地址: https://gitcode.com/gh_mirrors/we/wechat-intelligence-hub创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考