diff --git a/开发文档/2、架构/05-规范/20260730_微信安全提醒事件复盘.md b/开发文档/2、架构/05-规范/20260730_微信安全提醒事件复盘.md new file mode 100644 index 0000000000..ab3cef5891 --- /dev/null +++ b/开发文档/2、架构/05-规范/20260730_微信安全提醒事件复盘.md @@ -0,0 +1,97 @@ +--- +tags: + - 工作手机 + - 微信 + - 风控 + - 事件复盘 + - 安全提醒 +doc-type: 风控事件复盘 +layer: 2、架构/05-规范 +parent: [[微信风控统计与执行台账]] +--- + +# 2026-07-30 微信安全提醒事件复盘 + +## 1. 结论 + +现有证据无法把“安全提醒”精确归因到某一个微信内部规则,但测试记录显示**最高概率触发链**为: + +> 真实创建群 → 设置群名 → 向新群发送验证消息 → 同日继续进行确认/回放/SDK重载及多轮写入准备。 + +本次事件不应归因于 `20260729_CORE71_05_REAL_EVENT`:该轮仅执行一次 `get_profile` 只读动作,`wechat_write_calls=0`,没有真实事件增量。 + +## 2. 证据时间线 + +| 顺序 | 测试活动 | 真实写入 | 结果/风险 | +|---:|---|---|---| +| 1 | CORE71-05 事件验收 | 0 | 仅`get_profile`,事件差分为0;根因是Hook事件未转发,不是微信限制 | +| 2 | CORE71-47 可见群验收 | 是 | 创建群、设置群名、发送验证消息,均有Frida RPC和业务回读 | +| 3 | CORE71-47 后续准备 | 计划确认1次 | 台账明确`account_restricted`后立即停止,不重放、不换账号 | +| 4 | CORE71-51 FINAL | 是 | `write_performed=true`,真实群操作确认通过 | +| 5 | CORE71-51 UNWRAP | 是 | 首次确认出现`business_readback_failed`,虽停止重试,但微信写入已发生 | +| 6 | 同日SDK reload / publish / gate | 多轮 | 多次重载、Hook检查、接口确认和风险恢复准备叠加在同一设备/账号窗口 | + +## 3. 触发风险排序 + +### P0:高概率 + +1. **短时间内连续进行群创建、群改名、发消息三类写动作**。 +2. **真实写入后继续做确认、回放或恢复性测试**。 +3. **同一微信账号承担多组CORE71测试任务**,动作组合不够单一。 +4. **首次写入回读失败后继续进入后续测试准备**,增加异常行为密度。 + +### P1:中概率 + +1. 多轮SDK重载、Hook重新附着和接口重试改变了运行环境特征。 +2. 真实群名称、验证消息带有明显测试标识,行为模式集中。 +3. 测试前后连续读取群、成员、消息和账号状态,探针密度偏高。 + +### P2:待证实 + +1. 微信内部返回的安全提醒具体码和触发时间未落盘。 +2. 当前没有完整的微信屏幕安全提醒截图、原始系统日志或官方回执。 +3. 现有`rate_limited`多处来自OpenAPI示例/门禁配置,不能直接当成真实微信上游限制。 + +## 4. 已确认的非触发项 + +- `CORE71-05_REAL_EVENT`:只读`get_profile`,无微信写调用。 +- Hook事件转发缺陷:导致SDK收不到真实事件,不会直接造成微信安全提醒。 +- 预检失败:属于本地门禁或脚本兼容问题,本身不是微信动作。 + +## 5. 立即处置 + +1. 当前账号进入冷却观察,不再执行真实写动作。 +2. 暂停创建群、改群名、批量加好友、群发、朋友圈发布和账号解封测试。 +3. 只允许健康、连接、Hook状态和只读资料检查。 +4. 同一设备窗口只绑定一个任务;禁止多个CORE任务并行。 +5. 任一写入回读失败,立即结束窗口,不执行重试和回放。 +6. 下一次写入前必须记录:安全提醒截图、微信原始回执、`trace_id`、设备窗口ID和账号状态。 + +## 6. 后续恢复门槛 + +必须同时满足以下条件,才恢复单项写入: + +- 连续观察窗口内没有新增安全提醒。 +- Hook状态为attached,且`hook_available_reported=true`。 +- 只做一个动作、一个账号、一个设备窗口。 +- 先执行`dry_run`,再由人工确认一次真实写入。 +- 写入后必须有四证据和业务回读。 +- 真实写入后至少完成一个冷却窗口,再决定是否继续下一项。 + +## 7. 证据索引 + +- [CORE71-05事件验收报告](../../10、项目管理/02-测试报告/20260729_CORE71_05_REAL_EVENT/14_final_report.md) +- [CORE71-47真实创建群回执](../../10、项目管理/02-测试报告/20260729_WP_CORE71_47_VISIBLE_GROUP_100_PERCENT/25_create_group_confirm_response.txt) +- [CORE71-51真实确认验证](../../10、项目管理/02-测试报告/20260729_CORE71_51_FINAL_ACCEPTANCE/12_confirm_validation.json) +- [CORE71-51首次失败停止](../../10、项目管理/02-测试报告/20260729_CORE71_51_UNWRAP_FINAL/13_confirm_first_failure.json) +- [风险恢复计划](../../10、项目管理/02-测试报告/20260729_CORE71_47_RISK_RECOVERY_PREP/group47_recovery_vector.json) + +## 8. 事件状态 + +| 项 | 状态 | +|---|---| +| 触发环节 | 已定位到高概率写入链 | +| 单一根因 | 待微信原始安全提醒回执确认 | +| 当前处置 | 冷却、暂停真实写入 | +| 恢复条件 | 单动作、单账号、单窗口、四证据 | +| 责任台账 | `微信风控统计与执行台账.md` | diff --git a/开发文档/2、架构/05-规范/微信风控统计与执行台账.md b/开发文档/2、架构/05-规范/微信风控统计与执行台账.md index 3e262448ad..518d2148af 100644 --- a/开发文档/2、架构/05-规范/微信风控统计与执行台账.md +++ b/开发文档/2、架构/05-规范/微信风控统计与执行台账.md @@ -134,6 +134,14 @@ python3 -m pytest -q sdk/tests/test_wechat_batch_pacing_contract.py | RISK-004 | P1 | 每日风控统计自动落CSV/JSON | 待执行 | 生成日汇总并链接本文 | | RISK-005 | P2 | 三份Hook镜像持续SHA巡检 | 已具备脚本 | 任一漂移自动标红 | +## 10. 2026-07-30 事件登记 + +- 事件:微信出现限制/安全提醒。 +- 高概率触发链:真实创建群 → 改群名 → 发验证消息 → 同日多轮确认、回放和SDK重载。 +- 排除项:CORE71-05事件验收只有一次`get_profile`,微信写入0次。 +- 当前决策:账号冷却,暂停真实写入;仅允许健康、连接、Hook和只读检查。 +- 详细复盘:[20260730_微信安全提醒事件复盘](20260730_微信安全提醒事件复盘.md)。 + ## 10. 变更记录 | 日期 | 变更 |