2.9 KiB
2.9 KiB
工作手机 SDK · 存客宝宝塔部署验收记录
更新:2026-07-14 · 状态:线上 SDK、真机 WSS、服务器 Frida RPC 与安全读类已通过;写类继续验收
0. 2026-07-14 本轮更新
- 部署目录:
/www/wwwroot/workphone-sdk;Compose:docker-compose.baota.yml。 - 公网域名:
https://wpsdk.quwanzhi.com;手机地址:wss://wpsdk.quwanzhi.com/ws/device。 - API Key 鉴权与设备配对令牌分离;令牌已从客户端日志和管理 API 响应中脱敏。
- 调试阶段进入输出的旧配对令牌已在服务器轮换撤销,真机使用新令牌重新绑定成功。
- Android Agent 5.0.1 已覆盖安装到授权 Redmi 真机并自动重连。
1. 当前证据
| 检查项 | 结果 | 证据 |
|---|---|---|
| 宝塔 Compose | ✅ | Mongo、Redis、SDK 三容器均 healthy |
| 本机绑定端口 | ✅ | SDK 仅 127.0.0.1:8899,公网不直暴露 8899 |
| 公网健康 | ✅ | /health healthy;/ready true |
| HTTPS 证书 | ✅ | Let's Encrypt,CN=quwanzhi.com,有效至 2026-09-25 |
| API 鉴权 | ✅ | 无 Key /api/v3/devices=401;带 Key=200 |
| WSS 真机 | ✅ | Redmi 2312DRAABC,Android 13,公网在线 |
| 设备 MD5 | ✅ | ed25814d9c92b3430696dc96c2142b5f |
| 微信版本读类 | ✅ | Fleet 真链路返回微信 8.0.69,channel=no_root_pkg |
| 配对令牌脱敏 | ✅ | 日志及设备 API 均不含 ?token=/pairing_token |
| Frida 服务 | ✅ | Root 可用;Frida 16.5.6 非默认端口可达;公网回执 frida_server_ready=true |
| 微信 Hook/RPC | ✅ | 宝塔 server/frida 取得真实 RPC 回执,96 actions / 26 modules |
| 微信读类 | ✅ | 15 项读类 HTTP 200,覆盖资料、联系人、群、标签、消息、安全与设备信息 |
| 设备控制 | ✅ | 启动应用、当前应用、UI 树、PNG 真机截图修复后复验通过 |
| 外部网页调用 | ✅ | API Key 鉴权正确;CORS OPTIONS=200;5 路并发 5/5 通过 |
| 朋友圈发布 | ❌ | 两次均提示“内容未发表”,截图已归档,不计成功 |
| 其他写类 | ⏳ | 发消息、群发、加友、朋友圈互动需白名单和操作前确认 |
2. 已整理
- 宝塔部署架构、端口、环境变量、Nginx WebSocket 配置和验收顺序。
- 设备主动上报主链路与平台拉取兜底链路。
- 存客宝 BFF 统一鉴权与设备绑定字段要求。
3. 待继续
- 使用白名单目标完成单聊、群消息、加友和朋友圈互动等受控写类回执。
- 排查朋友圈上传失败原因,并以微信最终页面和 API 回执双重验收。
- 配置纯客宝/存客宝 BFF 的
WORKPHONE_SDK_URL与服务器 API Key,并验证业务端设备状态。 - 执行 24 小时稳定性与服务器重启后的容器自启、真机自动重连验收。
真实密钥只保存在服务器 .env;二维码中含短期/生产配对令牌,不写入文档或仓库。