docs: refocus CreatorHub as internal lab
Co-authored-by: multica-agent <github@multica.ai>
This commit is contained in:
@@ -1,330 +1,197 @@
|
||||
# CreatorHub 合规产品规划与上游调研
|
||||
# CreatorHub 内部技术探索方案(审查稿)
|
||||
|
||||
> 调研日期:2026-08-27(Asia/Shanghai)
|
||||
> 上游快照:`3441293738/creatorhub@11df1389ee557169bb2381e5ea08de96f14f80c7`
|
||||
> 适用范围:团队自有或已获明确授权的新媒体账号管理。本文不提供绕过检测、规避平台风控、未授权采集或滥用账号的操作方法。
|
||||
> 状态:待审查,暂不入库
|
||||
> 日期:2026-08-27
|
||||
> 上游参考快照:`3441293738/creatorhub@11df1389ee557169bb2381e5ea08de96f14f80c7`
|
||||
|
||||
## 1. 结论
|
||||
## 1. 定位
|
||||
|
||||
**有条件可行。** CreatorHub 可以建设成“授权账号的合规运营控制面”:统一账号资产、负责人、环境与网络资源,所有写操作经过审批、平台策略校验和审计,再由官方 API 或平台允许的交互方式执行。
|
||||
CreatorHub 是一个**内部、非公开**的多账号运行环境与运营任务技术实验台,只处理团队自有或已获明确授权的账号。
|
||||
|
||||
以下方向不可作为产品目标:隐蔽批量操作、规避验证码或设备验证、伪造地区或身份、未授权采集、共享或买卖账号/Cookie、绕过官方权限或速率限制。若商业成立必须依赖这些能力,则项目不可行。
|
||||
当前目标不是形成对外产品承诺,而是回答三个工程问题:
|
||||
|
||||
建议只做一个模块化单体控制面、一个任务 Worker 和一个 Postgres;首个 MVP 仅接入一个平台、两个自有测试账号和两个内部角色。先证明授权、审批、幂等、停止与审计闭环,再考虑扩平台。
|
||||
1. 多账号 Profile、运行时和网络出口能否稳定隔离并可复现;
|
||||
2. 账号、负责人、任务和执行证据能否形成最小可审计闭环;
|
||||
3. 平台页面、登录态或运行环境变化时,系统能否及时观测、停止并安全恢复。
|
||||
|
||||
## 2. 研究问题、假设与决策标准
|
||||
判断标准是实验可复现、凭据不泄露、账号不串用、任务不重复、异常可停止;不以“通过平台检测”或“降低封禁率”作为指标。
|
||||
|
||||
### 研究问题
|
||||
## 2. 探索范围
|
||||
|
||||
1. 上游公开实现中,哪些产品能力值得参考,哪些不可复制或不应进入本项目?
|
||||
2. 指纹环境、代理池、账号池、账号负责人、自动化运营五个领域,先后顺序是什么?
|
||||
3. 如何把平台规则、数据保护、内容版权和安全约束变成系统中的强制控制?
|
||||
4. 最小验证要用多小的范围,才能判断技术和商业可行性而不放大合规风险?
|
||||
### 纳入本轮
|
||||
|
||||
### 当前假设
|
||||
- 1 个本地 workspace;
|
||||
- 团队自有或有明确授权记录的测试账号;
|
||||
- 指纹 Chromium 与系统 Chrome 的运行时接入、版本固定和 Profile 隔离;
|
||||
- 受管网络出口的绑定、健康观测和失败关闭;
|
||||
- 账号台账、负责人、凭据引用和状态;
|
||||
- 草稿、审核、队列、执行结果、暂停和审计;
|
||||
- 授权沙箱中的兼容性矩阵、黑盒观测和停止条件。
|
||||
|
||||
- 目标客户是管理**自有或书面授权账号**的小型内容团队,不是账号交易、流量工作室或数据采集团队。
|
||||
- 主要价值是减少登录态、负责人、审批、发布结果和异常处置的协作成本,而不是提高规避检测能力。
|
||||
- 平台官方 API、开放平台审核和功能范围会变化;具体权限必须在每个连接器上线前重新核验。
|
||||
- 用户规模、账号规模、平台组合、付费意愿和运营成本尚无可靠数据,商业结论仍是未知。
|
||||
### 暂不纳入
|
||||
|
||||
### Go / No-Go 标准
|
||||
- 公众注册、多租户 SaaS、计费、客服和 SLA;
|
||||
- 市场推广、外部客户承诺和规模化部署;
|
||||
- 自动评论、批量私信、自动关注、刷量和未授权数据采集;
|
||||
- 验证码或设备校验绕过、私有签名、逆向接口、TLS/JA3/指纹伪装;
|
||||
- 平台提示异常后通过换代理、换设备、换身份或自动重试继续执行。
|
||||
|
||||
同时满足才进入生产开发:
|
||||
这些边界保护实验账号、凭据和数据,也避免把不可验证的规避假设写成工程需求。
|
||||
|
||||
- 至少一个目标平台存在可接受的官方能力,或平台书面允许的账号本人操作路径;
|
||||
- 所有账号都有授权证据、唯一负责人和可撤销凭据;
|
||||
- 写任务具备审批、幂等、速率限制、风险暂停、结果待确认和完整审计;
|
||||
- 不复制无明确许可证的上游源码;
|
||||
- 用户访谈证明“账号治理与审批”本身有价值,而非仅对隐蔽自动化有需求。
|
||||
## 3. 五个领域的优先级
|
||||
|
||||
## 3. 关键证据
|
||||
P0 是首轮验证必需,P1 仅在 P0 通过后开展。
|
||||
|
||||
### 3.1 上游公开仓库快照
|
||||
|
||||
以下为截至指定 commit 的事实,不代表上游未来状态:
|
||||
|
||||
| 事实 | 可参考价值 | 本项目判断 |
|
||||
|---|---|---|
|
||||
| README 声称支持抖音、小红书、快手、视频号,包含账号、监控、下载、发布、评论/回复、任务队列和通知 | 证明多平台运营面板的典型信息架构 | 只参考产品行为,不照搬实现 |
|
||||
| 每账号独立浏览器 Profile,模型中持久化 Profile、代理、浏览器后端和环境字段 | “账号—运行环境—网络出口”应是一等关系 | 保留隔离与一致性目标,删除“伪装/抗检测”目标 |
|
||||
| 代理池实现了可用状态、账号绑定和失败关闭思路 | 网络资源需要健康检查、容量与审计 | 代理只用于合法网络接入、稳定性和企业出口治理,不用于地区伪装 |
|
||||
| 风险控制包含任务队列、冷却、风险事件、网络组保护、人工解除审计和“结果待确认” | 写操作需经过统一状态机和熔断 | 可参考安全控制思想,不照搬平台规避参数 |
|
||||
| 数据模型未发现 workspace、成员、角色、账号负责人或租户字段 | 上游更像单机个人工具 | 团队版必须先补租户边界、RBAC、负责人和审批 |
|
||||
| 根目录未发现 `LICENSE` / `COPYING` 文件 | 公开可读不等于获得复制、修改和分发许可 | 在获得明确许可证或书面许可前,只做 clean-room 产品参考 |
|
||||
|
||||
上游同时出现逆向接口、签名、TLS/浏览器特征相关依赖与说明。它们不进入本项目需求,也不得被转写成知识库操作指南。
|
||||
|
||||
### 3.2 法规与平台规则证据
|
||||
|
||||
- 《个人信息保护法》要求处理个人信息具有明确、合理目的并采取对个人权益影响最小的方式;账号登录态、私信、粉丝、设备和网络信息都应按个人信息治理。
|
||||
- 《著作权法》意味着下载、转载、二次发布不能因“技术可行”自动取得授权。
|
||||
- 《网络信息内容生态治理规定》要求内容生产者、平台和服务使用者共同治理违法和不良信息;自动化不能成为绕过内容责任的手段。
|
||||
- 抖音、快手提供开放平台入口,说明应优先采用开发者审核、OAuth 与获批能力;入口存在不等于本项目已获具体权限。
|
||||
- 小红书用户协议/平台规则和微信外部链接内容管理规范是连接器上线前必须固化的政策来源;具体发布、评论、私信等自动化权限仍需逐项确认。
|
||||
|
||||
### 3.3 事实、推断与未知
|
||||
|
||||
- **事实**:上游具备本地多平台、账号 Profile、代理池、任务与风险控制;缺少明确团队权限模型;仓库快照未见许可证文件。
|
||||
- **推断**:团队客户最容易为“资产可见、责任清楚、审批可控、异常可追溯”付费。需访谈验证,不能当作市场事实。
|
||||
- **未知**:各平台对本项目主体可开放的 API scope、应用审核周期、商业账号要求、单账号/单应用限额、目标用户规模与付费意愿。
|
||||
|
||||
## 4. 目标用户与核心场景
|
||||
|
||||
### 目标用户
|
||||
|
||||
| 用户 | 主要任务 | 主要痛点 |
|
||||
|---|---|---|
|
||||
| 小型内容团队负责人 | 看账号资产、分工、发布计划和异常 | 账号归属不清,离职交接困难,结果不可追溯 |
|
||||
| 账号运营 | 管理自己负责的授权账号,提交内容草稿 | 多平台切换、登录态混乱、误发和重复发 |
|
||||
| 审核人/品牌负责人 | 审核文案、素材、版权和平台规则 | 审批散落在聊天工具,缺少发布版本证据 |
|
||||
| 安全/管理员 | 管理凭据、成员、网络资源与审计 | Cookie/密码泄露、权限过大、无法快速停机 |
|
||||
|
||||
### 核心场景
|
||||
|
||||
1. 管理员用平台官方授权或账号本人扫码接入账号,记录授权人、用途、期限和撤销方式。
|
||||
2. 为账号指定唯一主负责人和备份负责人;成员只看到其职责范围内的数据和操作。
|
||||
3. 负责人创建内容草稿,系统做字段、素材权利、敏感词和平台政策清单校验。
|
||||
4. 审核人批准一个确定版本,系统通过获批连接器执行一次;证据不充分时进入“结果待确认”,不自动重试。
|
||||
5. 遇到登录失效、验证码、平台警告、403/429 或网络异常时暂停相关账号/出口组,交由账号本人处理。
|
||||
6. 管理员可撤销凭据、停用账号、导出审计和按保留期删除个人数据。
|
||||
|
||||
## 5. 竞品与替代方案
|
||||
|
||||
| 替代方案 | 优点 | 局限 | 结论 |
|
||||
| 领域 | P0 | P1 | 本轮停止线 |
|
||||
|---|---|---|---|
|
||||
| 各平台原生创作者中心 | 合规边界最清楚,能力稳定 | 多平台分散,团队审批和统一审计弱 | 默认回退方案;CreatorHub 不应阻止用户回到原生平台 |
|
||||
| 平台官方开放 API | 授权、scope、限额清晰,可审计 | 能力受限,需主体资质和审核 | 所有可用能力的首选 |
|
||||
| 上游 CreatorHub | 本地运行、能力覆盖广、已有队列与风险概念 | 单机导向、团队权限缺口、许可证不明、含不采纳的逆向/规避方向 | 仅做公开产品行为和领域模型参考 |
|
||||
| 通用浏览器自动化/商业指纹浏览器 | 接口灵活 | UI 易变、凭据风险高、平台条款与误用风险高 | 只作为获授权且无法使用 API 的受控执行器;不得宣传抗检测 |
|
||||
| 表格 + 密码管理器 + 人工发布 | 成本低、简单 | 规模稍大即难以审批、审计和交接 | 也是 MVP 必须击败的基线 |
|
||||
| 运行环境 | 每账号独立 Profile;运行时版本固定;单实例占用锁;环境变更留痕;浏览器崩溃可见 | 升级灰度、备份恢复、跨 OS 兼容矩阵 | Profile 串用、版本漂移、设备校验或未知挑战页 |
|
||||
| 网络出口 | 账号稳定绑定;连通性与认证观测;出口失效时禁止静默直连;凭据脱敏 | 容量、延迟、可用率和成本统计 | 出口地址/地区异常变化、认证失败、网络策略不明确 |
|
||||
| 账号池 | 自有/授权标记;平台账号唯一键;凭据只存引用;状态和撤销;负责人必填 | 标签、归档、批量交接、登录态健康 | 授权不明、账号映射冲突、凭据进入日志 |
|
||||
| 负责人 | Admin / Operator / Reviewer 最小角色;账号级授权;人工审批;紧急停机;追加式审计 | 临时授权、职责冲突提醒、审计导出 | 越权、审批版本不一致、无法确认操作者 |
|
||||
| 任务编排 | capability allowlist;幂等键;单次提交;暂停/取消;明确结果证据;`needs_confirmation` | 排期、失败分类、人工恢复和只读健康看板 | 403/429、验证码、设备校验、平台警告、结果不确定 |
|
||||
|
||||
## 6. 五个领域的需求优先级
|
||||
|
||||
优先级定义:P0 为验证闭环必需;P1 为通过 MVP 后扩展;P2 为有明确规模数据后再做;“不做”是产品边界。
|
||||
|
||||
### 6.1 指纹/浏览器环境(重新定义为“账号运行环境”)
|
||||
|
||||
| 优先级 | 需求 |
|
||||
|---|---|
|
||||
| P0 | 每账号隔离 Profile;运行时版本锁定;环境变更需负责人确认;占用锁;凭据不落日志;登录/设备验证必须由账号本人完成;环境状态可见 |
|
||||
| P1 | 版本升级灰度、备份恢复、兼容性矩阵、运行时健康与资产盘点 |
|
||||
| P2 | 多执行节点调度和容量管理,前提是确有规模需求 |
|
||||
| 不做 | 指纹伪造、隐身评分、验证码处理、自动刷新验证页、承诺“过风控” |
|
||||
|
||||
产品术语应使用“环境隔离、版本一致性、凭据保护”,不使用“抗检测、养号、过风控”。
|
||||
|
||||
### 6.2 代理池(重新定义为“受管网络出口”)
|
||||
|
||||
| 优先级 | 需求 |
|
||||
|---|---|
|
||||
| P0 | 企业批准的出口白名单;账号稳定绑定;连通性/认证检测;失败关闭且禁止静默直连;密钥加密;操作者、用途、变更审计 |
|
||||
| P1 | 容量、健康、成本、供应商和数据驻留标签;异常出口组暂停;过期提醒 |
|
||||
| P2 | 多地域容灾,但必须与账号业务地区、平台规则和合同一致 |
|
||||
| 不做 | 为伪装地区、绕过访问限制或批量账号隔离而自动轮换住宅代理 |
|
||||
|
||||
### 6.3 新媒体账号池
|
||||
|
||||
| 优先级 | 需求 |
|
||||
|---|---|
|
||||
| P0 | workspace 隔离;平台与账号唯一标识;OAuth/扫码优先;授权证据、授权范围、到期和撤销;状态机;凭据引用而非明文;负责人必填 |
|
||||
| P1 | 标签、组合视图、交接清单、登录态健康、账号停用/归档、数据保留策略 |
|
||||
| P2 | 组合分析与成本归集 |
|
||||
| 不做 | Cookie 导入市场、账号交易、共享密码、未授权账号接管 |
|
||||
|
||||
建议状态:`pending_consent → active → reauth_required / policy_hold → archived`。任何写任务只允许 `active` 账号执行。
|
||||
|
||||
### 6.4 账号负责人和权限
|
||||
|
||||
| 优先级 | 需求 |
|
||||
|---|---|
|
||||
| P0 | Owner / Operator / Reviewer / Admin 四角色;账号级授权;唯一主负责人;双人审批可配置;离职撤权;不可变审计;紧急停机 |
|
||||
| P1 | 临时授权到期、职责冲突提醒、批量交接、审计导出 |
|
||||
| P2 | 企业 SSO/SCIM,仅在客户规模证明需要时加入 |
|
||||
| 不做 | 所有人共享管理员、以共享 Cookie 代替成员授权 |
|
||||
|
||||
默认最小权限:Operator 可建草稿和查看自己账号;Reviewer 可批准但不能改执行结果;Admin 可配置,不默认读取私信正文;Owner 对授权和业务结果负责。
|
||||
|
||||
### 6.5 账号自动化运营(重新定义为“受控任务编排”)
|
||||
|
||||
| 优先级 | 需求 |
|
||||
|---|---|
|
||||
| P0 | 草稿—审核—执行状态机;连接器 capability allowlist;幂等键;单次提交;明确结果证据;`needs_confirmation`;暂停/取消;平台策略快照;全链路审计 |
|
||||
| P1 | 合规排期、失败分类、人工恢复、官方数据回读、健康看板 |
|
||||
| P2 | 经政策与用户验证后的建议性分析;仍由人决定发布 |
|
||||
| 不做 | 自动关注、批量私信、自动灌评、刷量、批量转载、未授权抓取、风险出现后的自动规避或重试 |
|
||||
|
||||
首版只做“发布草稿与审批”,不做评论、私信、关注和公开数据采集。写任务状态建议为:
|
||||
|
||||
`draft → pending_review → approved → queued → executing → succeeded / failed / needs_confirmation / cancelled / policy_hold`
|
||||
|
||||
`needs_confirmation` 和 `policy_hold` 只能人工核验后推进,不能自动重试。
|
||||
|
||||
## 7. 最小系统规划
|
||||
|
||||
### 7.1 架构
|
||||
## 4. 最小系统形态
|
||||
|
||||
```text
|
||||
React/Vite 管理台
|
||||
│
|
||||
▼
|
||||
模块化单体 API / 控制面 ───── Postgres
|
||||
│ ├─ 账号、成员、授权
|
||||
│ ├─ 草稿、审批、任务
|
||||
│ └─ 审计、策略快照
|
||||
▼
|
||||
React/Vite 内部管理台
|
||||
│
|
||||
▼
|
||||
模块化单体控制面 ─── Postgres
|
||||
│
|
||||
▼
|
||||
一个持久任务 Worker
|
||||
│
|
||||
├─ 官方 API 连接器(优先)
|
||||
└─ 受控浏览器执行器(仅获授权能力)
|
||||
│
|
||||
├─ 官方能力连接器
|
||||
└─ 受控浏览器执行器
|
||||
|
||||
凭据只存 Secret Manager / OS Keyring 的引用,不进普通业务表和日志。
|
||||
Secret Manager / OS Keyring 只保存凭据,数据库仅存引用。
|
||||
```
|
||||
|
||||
不拆微服务,不引入通用工作流引擎;Postgres 行锁/租约和一个 Worker 足以完成 MVP。只有当单 Worker 吞吐成为已测量瓶颈时才扩容。
|
||||
本轮不拆微服务、不引入通用工作流引擎。Postgres 的唯一约束、事务和行锁足以完成幂等、租约和状态推进。
|
||||
|
||||
### 7.2 核心实体
|
||||
### 最小实体
|
||||
|
||||
- `workspace`, `member`, `role_binding`
|
||||
- `social_account`, `account_assignment`, `consent_record`, `credential_ref`
|
||||
- `runtime_profile`, `network_exit`, `account_environment_binding`
|
||||
- `content_draft`, `asset_rights_record`, `approval`
|
||||
- `operation_task`, `execution_attempt`, `policy_snapshot`, `audit_event`
|
||||
- `member`, `social_account`, `account_assignment`, `credential_ref`
|
||||
- `runtime_profile`, `network_exit`, `environment_binding`
|
||||
- `content_draft`, `approval`, `operation_task`, `execution_attempt`
|
||||
- `observation_event`, `audit_event`
|
||||
|
||||
每条业务数据都带 `workspace_id`;每个写任务都固定 `account_id`、已批准草稿版本、审批人、幂等键和执行时政策快照。
|
||||
任务状态:
|
||||
|
||||
### 7.3 关键强制控制
|
||||
`draft → pending_review → approved → queued → executing → succeeded / failed / needs_confirmation / policy_hold / cancelled`
|
||||
|
||||
1. **信任边界验证**:平台回调、文件上传、代理配置、成员邀请都做服务端校验。
|
||||
2. **最小权限**:凭据按账号和 scope 隔离;连接器只暴露已批准 capability。
|
||||
3. **失败关闭**:代理、授权、政策或结果证据异常时停止,不切换直连、不换身份、不猜测成功。
|
||||
4. **双重防重复**:数据库唯一幂等键 + 平台返回结果/人工核验。
|
||||
5. **审计不可改写**:追加式记录谁在何时以哪个批准版本执行了什么。
|
||||
6. **紧急停止**:workspace、平台、账号、网络出口四级暂停开关。
|
||||
7. **数据最小化**:默认不保存私信正文、粉丝明细和不必要设备信息;配置用途和删除期限。
|
||||
`needs_confirmation` 与 `policy_hold` 只能由负责人核验后处理,不自动重试。
|
||||
|
||||
## 8. 平台规则与合规运营知识库
|
||||
## 5. 授权沙箱威胁模型
|
||||
|
||||
### 8.1 通用硬规则
|
||||
### 资产
|
||||
|
||||
1. 只接入自有或明确授权账号,保存授权主体、目的、scope、期限和撤销证据。
|
||||
2. 官方开放 API 能完成的能力,不使用逆向接口或页面自动化替代。
|
||||
3. 不保存平台密码;Cookie/token 加密并最小化,禁止出现在日志、截图、导出和 issue。
|
||||
4. 不把代理或环境隔离描述为“过风控”;不得用于伪装地区、逃避封禁或访问限制。
|
||||
5. 验证码、设备验证、平台警告、403/429、权限不足、提交结果不确定:立即暂停,交账号本人/管理员处理。
|
||||
6. 写操作只提交一次;没有明确成功证据就进入 `needs_confirmation`,禁止盲重试。
|
||||
7. 下载、转载、二次发布前记录素材权利来源;没有授权就不允许进入审批。
|
||||
8. 自动生成/改写内容需要人工复核事实、广告披露、AI 标识和平台内容规范。
|
||||
9. 评论、私信、粉丝等个人信息按最小必要处理,配置保留期、导出权限和删除机制。
|
||||
10. 每个连接器上线前保存当日政策 URL、版本/日期、获批 scope、限额和负责人;政策变化触发重新审核。
|
||||
- 账号凭据、Cookie/token、Profile 与本地存储;
|
||||
- 草稿、媒体、私信或其他账号数据;
|
||||
- 负责人授权、审批版本和执行证据;
|
||||
- 网络出口凭据与环境观测数据。
|
||||
|
||||
### 8.2 平台上线清单
|
||||
### 高层威胁与控制
|
||||
|
||||
| 平台 | 上线前证据 | 默认决策 |
|
||||
| 威胁 | 可观测现象 | 系统控制 |
|
||||
|---|---|---|
|
||||
| 抖音 | 开放平台应用主体、OAuth scope、内容发布/数据能力的实际审核结果、限额和运营规范 | 仅启用已获批 capability;未获批能力禁用 |
|
||||
| 小红书 | 最新用户协议/社区规则、账号授权证明、是否存在适用于本项目的官方发布能力 | 未核实官方权限前只做账号台账和人工发布交接,不做自动写入 |
|
||||
| 快手 | 开放平台应用、scope、审核结果、内容规范和限额 | 与抖音相同,能力按审核结果 allowlist |
|
||||
| 微信视频号 | 自有账号证明、平台管理规范、适用的官方能力和外链规则 | 没有明确官方能力时回退原生创作者工具 |
|
||||
| Profile 或账号串用 | 当前账号标识与任务账号不一致 | 执行前双重校验、每账号锁、立即停机 |
|
||||
| 凭据泄露 | 日志/错误/导出中出现敏感字段 | Secret 引用、结构化脱敏、敏感字段扫描 |
|
||||
| 环境兼容性漂移 | 浏览器版本、启动结果、页面能力或登录态变化 | 固定版本、记录变更、按兼容矩阵回归;不猜测检测机制 |
|
||||
| 网络出口漂移 | 出口健康、地址或地区标签变化 | 稳定绑定、变更审批、失败关闭;不自动换出口继续 |
|
||||
| 重复或错误写入 | 重复任务、账号/草稿/审批版本不一致 | 唯一幂等键、版本锁定、一次提交、结果核验 |
|
||||
| 平台挑战或限制 | 验证码、设备校验、403/429、警告、未知阻断页 | 暂停账号和相关任务,保存最小证据,交负责人手工核验 |
|
||||
| 浏览器/UI 变化 | 元素缺失、导航异常、成功证据缺失 | 连接器隔离、明确超时、进入 `needs_confirmation` |
|
||||
| 越权操作 | 成员尝试访问或执行未分配账号 | 服务端授权校验、拒绝并写审计 |
|
||||
|
||||
### 8.3 明确禁止沉淀的内容
|
||||
威胁模型只记录外部可见信号、影响和停止策略,不记录平台内部检测项猜测、规避参数或可操作绕过步骤。
|
||||
|
||||
- 平台指纹检测项、规避参数、随机行为模板、验证码处理办法;
|
||||
- 私有签名、逆向 API、Cookie 拼装、TLS/JA3 伪装;
|
||||
- 封禁后换代理/换设备/换号的恢复步骤;
|
||||
- 住宅代理轮换、地区伪装、批量养号、刷量、群控话术;
|
||||
- 未经同意采集用户资料、评论、私信或粉丝关系的方法。
|
||||
## 6. 兼容性观测方案
|
||||
|
||||
知识库应记录“何时停止、由谁确认、如何回退官方工具”,而不是“如何继续绕过”。
|
||||
### 记录维度
|
||||
|
||||
## 9. 技术与商业约束
|
||||
- 平台与场景:登录、只读同步、草稿准备、受控发布;
|
||||
- OS、浏览器后端、运行时版本、Profile 标识;
|
||||
- 网络出口的内部标签与健康状态,不记录可复用凭据;
|
||||
- 开始/结束时间、任务状态、浏览器退出码、页面可用性;
|
||||
- 平台返回的通用状态分类:成功、认证失效、限流、挑战、未知;
|
||||
- 操作者、批准版本、停止原因和人工核验结论。
|
||||
|
||||
### 技术约束
|
||||
### 不记录
|
||||
|
||||
- 浏览器 UI 和平台页面会变化,维护成本不可预测;连接器必须可单独禁用。
|
||||
- 官方 API scope、审核和限额可能无法覆盖全部期望能力。
|
||||
- 浏览器 Profile、媒体和 token 含高敏感数据,需要加密、备份、恢复和最小化访问。
|
||||
- `fingerprint-chromium` 只能作为版本固定的可插拔运行时资源;本项目不能承诺其降低平台风险。
|
||||
- 上游无明确许可证前不得复制源码、测试、资源或文案;应独立设计并保留来源记录。
|
||||
- 平台检测脚本、私有接口、签名材料或 Cookie 拼装方式;
|
||||
- TLS/JA3、Canvas、WebGL 等伪装参数与“通过率”;
|
||||
- 验证码、设备校验或封禁后的规避路径;
|
||||
- 可用于换身份、换地区或复现他人账号环境的敏感细节。
|
||||
|
||||
### 商业约束
|
||||
### 输出
|
||||
|
||||
- 若客户只为批量隐蔽自动化付费,属于 No-Go 市场,不应通过功能迎合。
|
||||
- 官方 API 审核、内容审核和人工复核会限制吞吐,但这是产品成本而非可绕过障碍。
|
||||
- 需要验证团队是否愿意为资产台账、RBAC、审批、审计和交接付费;当前没有证据。
|
||||
- 代理、存储、浏览器节点和人工复核成本必须按 workspace 归集,否则难以定价。
|
||||
每次实验只产出一条结构化记录和必要的脱敏截图/日志:输入版本、环境版本、预期、结果、停止原因、是否可复现。未知结果保留为未知,不推断平台检测逻辑。
|
||||
|
||||
## 10. 主要风险
|
||||
## 7. 验证方案
|
||||
|
||||
| 风险 | 等级 | 控制 | 停止条件 |
|
||||
|---|---:|---|---|
|
||||
| 平台条款或 API scope 不允许目标操作 | 极高 | 官方 API 优先、capability allowlist、政策快照 | 无明确许可或被平台警告 |
|
||||
| 上游源码许可证不明 | 极高 | clean-room;不复制源码/资源;寻求书面许可 | 无法证明使用权 |
|
||||
| Cookie/token/私信泄露 | 极高 | Secret 引用、加密、最小权限、脱敏日志、保留期 | 发现明文或越权访问 |
|
||||
| 误发、重复发、错误账号发布 | 高 | 草稿版本锁定、双人审批、幂等、结果待确认 | 账号/草稿/审批不一致 |
|
||||
| 版权、广告或不良内容责任 | 高 | 权利记录、内容检查单、人工复核 | 无权利证明或审核未通过 |
|
||||
| 代理/环境漂移导致账号安全验证 | 高 | 稳定绑定、变更审批、失败关闭 | 验证码、设备验证、出口异常 |
|
||||
| 多租户数据串读 | 极高 | workspace 强制键、RBAC、行级/查询级测试 | 任一越权测试失败 |
|
||||
| UI 自动化脆弱 | 中高 | 连接器隔离、一次提交、人工回退 | 选择器/成功证据失效 |
|
||||
| 市场价值不足 | 高 | 先访谈和影子工作流,不先扩平台 | 用户只关心被禁止的能力 |
|
||||
### 阶段 A:离线闭环
|
||||
|
||||
## 11. 最小验证方案
|
||||
范围:1 workspace、2 个内部角色、2 个虚拟账号、Mock 连接器、20 个任务。
|
||||
|
||||
### 阶段 A:一周证据门(不执行平台写操作)
|
||||
验收:
|
||||
|
||||
- 选择一个平台,核验应用主体、官方 scope、审核条件、限额和运营规范;保存政策快照。
|
||||
- 访谈 5 名目标角色(至少 2 名负责人、2 名运营、1 名审核/安全),验证当前账号交接、审批和误发成本。
|
||||
- 用原生创作者中心 + 表格 + 密码管理器完成一次影子流程,形成基线时间与错误点。
|
||||
- 核验上游许可;若仍无许可证,书面确认 clean-room 边界。
|
||||
- 越权测试全部被拒绝;
|
||||
- 20 个任务重复执行为 0;
|
||||
- 账号、草稿或审批版本不一致时执行为 0;
|
||||
- 暂停账号后 1 分钟内不再领取新任务;
|
||||
- 日志、错误、导出中无密码、Cookie/token 和网络凭据;
|
||||
- 每个结果都能回溯到账号、负责人、批准版本和执行尝试。
|
||||
|
||||
通过条件:至少 3/5 访谈对象把治理/审批列为高频问题,且首个平台存在合法可用路径。否则停止。
|
||||
### 阶段 B:本地授权沙箱
|
||||
|
||||
### 阶段 B:两周本地 MVP(Mock / Sandbox)
|
||||
范围:1 个平台、1 个自有测试账号、1 个固定 Profile、1 个受管出口;仅验证登录、只读页面、启动/停止和观测链路。
|
||||
|
||||
范围:1 workspace、2 成员角色、2 个自有测试账号、20 个草稿、Mock 或官方 Sandbox 连接器。
|
||||
验收:
|
||||
|
||||
必须验证:
|
||||
- 连续 10 次启动均命中同一账号与 Profile,无串用;
|
||||
- 运行时或出口配置变化会阻止任务并要求负责人确认;
|
||||
- 浏览器崩溃、登录失效、挑战页和网络失败都能进入明确停止状态;
|
||||
- 不通过自动刷新、重试、换出口或换环境消除异常。
|
||||
|
||||
- 100% 账号有授权记录、唯一负责人、scope、到期和撤销路径;
|
||||
- Operator 不能审批自己的任务(若启用职责分离),越权测试全部失败;
|
||||
- 20 个任务中重复执行为 0;
|
||||
- 撤销授权或按下账号暂停后,1 分钟内不再领取新任务;
|
||||
- 任务均能追溯到草稿版本、审批人、策略版本和执行结果;
|
||||
- 日志、导出和错误信息中无密码、Cookie、token、代理密码和私信正文。
|
||||
### 阶段 C:受控写入
|
||||
|
||||
### 阶段 C:受控真实试点
|
||||
前提:阶段 A/B 通过;账号负责人明确批准;连接器 capability 已核验。
|
||||
|
||||
仅在阶段 A/B 通过后进行。使用一个已获授权平台、一个自有测试账号和 5 次低风险内容发布;优先官方 API,否则使用平台明确允许且账号本人可见确认的路径。每次均人工审批并在原生平台核对结果。
|
||||
范围:同一自有测试账号,5 个低风险草稿,逐次人工审批和原生平台核验。
|
||||
|
||||
停止条件:验证码、设备验证、平台警告、403/429、权限不符、提交结果不确定、政策变化或任何个人信息泄露。停止后不得换代理、换设备或自动重试来继续试验。
|
||||
验收:
|
||||
|
||||
### 最终决策
|
||||
- 重复写入、错账号写入、未审批写入均为 0;
|
||||
- 5 次执行都有明确成功证据或进入 `needs_confirmation`;
|
||||
- 任一停止条件出现即终止本阶段,不扩大样本。
|
||||
|
||||
- **Go**:官方/允许路径稳定,治理价值被用户验证,五次试点无重复/越权/敏感数据泄露,维护成本可接受。
|
||||
- **Pivot**:发布能力受限,但账号台账、审批、审计和原生平台交接仍有付费价值,则只做控制面。
|
||||
- **No-Go**:唯一价值来自规避平台规则、未授权采集或账号规模化隐蔽操作;或无法解决许可与凭据安全。
|
||||
## 8. 停止与恢复
|
||||
|
||||
## 12. 可追溯来源
|
||||
### 立即停止条件
|
||||
|
||||
访问日期均为 2026-08-27:
|
||||
- 验证码、设备校验、平台警告、403/429 或未知挑战页;
|
||||
- 账号、Profile、网络出口或审批版本不一致;
|
||||
- 代理认证失败、出口异常变化或发生静默直连;
|
||||
- 提交结果不确定、浏览器崩溃或成功证据缺失;
|
||||
- 凭据泄露、越权或跨账号数据出现。
|
||||
|
||||
### 上游公开资料
|
||||
### 恢复条件
|
||||
|
||||
1. CreatorHub 仓库固定快照:<https://github.com/3441293738/creatorhub/tree/11df1389ee557169bb2381e5ea08de96f14f80c7>
|
||||
2. README(能力、平台、运行环境、任务与风险说明):<https://github.com/3441293738/creatorhub/blob/11df1389ee557169bb2381e5ea08de96f14f80c7/README.md>
|
||||
3. 数据模型:<https://github.com/3441293738/creatorhub/blob/11df1389ee557169bb2381e5ea08de96f14f80c7/app/models.py>
|
||||
4. Profile 与代理分配:<https://github.com/3441293738/creatorhub/blob/11df1389ee557169bb2381e5ea08de96f14f80c7/app/profiles.py>
|
||||
5. 风险控制:<https://github.com/3441293738/creatorhub/blob/11df1389ee557169bb2381e5ea08de96f14f80c7/app/risk.py>
|
||||
6. 依赖清单:<https://github.com/3441293738/creatorhub/blob/11df1389ee557169bb2381e5ea08de96f14f80c7/requirements.txt>
|
||||
只允许负责人在原生平台/可见浏览器中完成核验,并记录原因与结论后恢复。恢复沿用原账号、原 Profile 和已批准环境;不得通过换代理、换设备、换身份、自动刷新或规避步骤推进实验。
|
||||
|
||||
### 法规与平台一手入口
|
||||
## 9. 审查决策
|
||||
|
||||
7. 全国人大:《中华人民共和国个人信息保护法》:<https://www.npc.gov.cn/npc/c2/c30834/202108/t20210820_313088.html>
|
||||
8. 全国人大:《中华人民共和国著作权法》:<https://www.npc.gov.cn/npc/c2/c30834/202011/t20201111_308747.html>
|
||||
9. 国家互联网信息办公室:《网络信息内容生态治理规定》:<https://www.cac.gov.cn/2019-12/20/c_1578375159509309.htm>
|
||||
10. 抖音开放平台:<https://developer.open-douyin.com/>
|
||||
11. 快手开放平台:<https://open.kuaishou.com/>
|
||||
12. 小红书协议中心(具体适用协议需上线前复核):<https://agree.xiaohongshu.com/h5/terms/ZXXY20220331001/-1>
|
||||
13. 微信外部链接内容管理规范:<https://weixin.qq.com/agreement/weixin_external_links_content_management_specification>
|
||||
- **通过**:定位、范围、五领域 P0、威胁模型、观测字段和停止条件获得确认,由工程师入库并拆阶段 A。
|
||||
- **修改后通过**:仅调整内部实验规模、字段或职责,不放宽安全边界。
|
||||
- **不通过**:目标依赖检测规避、验证绕过、私有签名、指纹伪装或换身份/出口继续执行。
|
||||
|
||||
> 说明:开放平台首页只证明官方入口存在,不证明本项目已获某项 capability。最终设计依据必须是开发者后台实际审核结果、scope、限额和当日政策快照。
|
||||
## 10. 参考输入
|
||||
|
||||
- 上游仓库固定快照:<https://github.com/3441293738/creatorhub/tree/11df1389ee557169bb2381e5ea08de96f14f80c7>
|
||||
- 上游能力说明:<https://github.com/3441293738/creatorhub/blob/11df1389ee557169bb2381e5ea08de96f14f80c7/README.md>
|
||||
- 上游数据模型:<https://github.com/3441293738/creatorhub/blob/11df1389ee557169bb2381e5ea08de96f14f80c7/app/models.py>
|
||||
- 上游 Profile/代理分配:<https://github.com/3441293738/creatorhub/blob/11df1389ee557169bb2381e5ea08de96f14f80c7/app/profiles.py>
|
||||
- 上游风险控制:<https://github.com/3441293738/creatorhub/blob/11df1389ee557169bb2381e5ea08de96f14f80c7/app/risk.py>
|
||||
|
||||
上游根目录在该快照未发现明确许可证文件,因此本方案只参考公开产品行为和领域概念,不授权复制上游源码、测试或资源。
|
||||
|
||||
Reference in New Issue
Block a user