From 99a7043edd45e7b68773b6610dd72550fb27ac22 Mon Sep 17 00:00:00 2001 From: Rogee Date: Thu, 27 Aug 2026 12:26:15 +0800 Subject: [PATCH] HH-728: add compliant CreatorHub product plan (#1) --- README.md | 3 + docs/product/compliance-product-plan.md | 330 ++++++++++++++++++++++++ 2 files changed, 333 insertions(+) create mode 100644 docs/product/compliance-product-plan.md diff --git a/README.md b/README.md index f16baf0..431acc4 100644 --- a/README.md +++ b/README.md @@ -6,6 +6,9 @@ 项目处于规划与初始化阶段。功能参考公开上游项目独立实现,不直接复制其代码。 +详细的五领域优先级、系统边界、合规知识库与分阶段验证方案见 +[《合规产品规划与上游调研》](docs/product/compliance-product-plan.md)。 + ## 合规边界 - 自动化行为必须遵守目标平台规则、适用法律和账号授权范围。 diff --git a/docs/product/compliance-product-plan.md b/docs/product/compliance-product-plan.md new file mode 100644 index 0000000..7e35f70 --- /dev/null +++ b/docs/product/compliance-product-plan.md @@ -0,0 +1,330 @@ +# CreatorHub 合规产品规划与上游调研 + +> 调研日期:2026-08-27(Asia/Shanghai) +> 上游快照:`3441293738/creatorhub@11df1389ee557169bb2381e5ea08de96f14f80c7` +> 适用范围:团队自有或已获明确授权的新媒体账号管理。本文不提供绕过检测、规避平台风控、未授权采集或滥用账号的操作方法。 + +## 1. 结论 + +**有条件可行。** CreatorHub 可以建设成“授权账号的合规运营控制面”:统一账号资产、负责人、环境与网络资源,所有写操作经过审批、平台策略校验和审计,再由官方 API 或平台允许的交互方式执行。 + +以下方向不可作为产品目标:隐蔽批量操作、规避验证码或设备验证、伪造地区或身份、未授权采集、共享或买卖账号/Cookie、绕过官方权限或速率限制。若商业成立必须依赖这些能力,则项目不可行。 + +建议只做一个模块化单体控制面、一个任务 Worker 和一个 Postgres;首个 MVP 仅接入一个平台、两个自有测试账号和两个内部角色。先证明授权、审批、幂等、停止与审计闭环,再考虑扩平台。 + +## 2. 研究问题、假设与决策标准 + +### 研究问题 + +1. 上游公开实现中,哪些产品能力值得参考,哪些不可复制或不应进入本项目? +2. 指纹环境、代理池、账号池、账号负责人、自动化运营五个领域,先后顺序是什么? +3. 如何把平台规则、数据保护、内容版权和安全约束变成系统中的强制控制? +4. 最小验证要用多小的范围,才能判断技术和商业可行性而不放大合规风险? + +### 当前假设 + +- 目标客户是管理**自有或书面授权账号**的小型内容团队,不是账号交易、流量工作室或数据采集团队。 +- 主要价值是减少登录态、负责人、审批、发布结果和异常处置的协作成本,而不是提高规避检测能力。 +- 平台官方 API、开放平台审核和功能范围会变化;具体权限必须在每个连接器上线前重新核验。 +- 用户规模、账号规模、平台组合、付费意愿和运营成本尚无可靠数据,商业结论仍是未知。 + +### Go / No-Go 标准 + +同时满足才进入生产开发: + +- 至少一个目标平台存在可接受的官方能力,或平台书面允许的账号本人操作路径; +- 所有账号都有授权证据、唯一负责人和可撤销凭据; +- 写任务具备审批、幂等、速率限制、风险暂停、结果待确认和完整审计; +- 不复制无明确许可证的上游源码; +- 用户访谈证明“账号治理与审批”本身有价值,而非仅对隐蔽自动化有需求。 + +## 3. 关键证据 + +### 3.1 上游公开仓库快照 + +以下为截至指定 commit 的事实,不代表上游未来状态: + +| 事实 | 可参考价值 | 本项目判断 | +|---|---|---| +| README 声称支持抖音、小红书、快手、视频号,包含账号、监控、下载、发布、评论/回复、任务队列和通知 | 证明多平台运营面板的典型信息架构 | 只参考产品行为,不照搬实现 | +| 每账号独立浏览器 Profile,模型中持久化 Profile、代理、浏览器后端和环境字段 | “账号—运行环境—网络出口”应是一等关系 | 保留隔离与一致性目标,删除“伪装/抗检测”目标 | +| 代理池实现了可用状态、账号绑定和失败关闭思路 | 网络资源需要健康检查、容量与审计 | 代理只用于合法网络接入、稳定性和企业出口治理,不用于地区伪装 | +| 风险控制包含任务队列、冷却、风险事件、网络组保护、人工解除审计和“结果待确认” | 写操作需经过统一状态机和熔断 | 可参考安全控制思想,不照搬平台规避参数 | +| 数据模型未发现 workspace、成员、角色、账号负责人或租户字段 | 上游更像单机个人工具 | 团队版必须先补租户边界、RBAC、负责人和审批 | +| 根目录未发现 `LICENSE` / `COPYING` 文件 | 公开可读不等于获得复制、修改和分发许可 | 在获得明确许可证或书面许可前,只做 clean-room 产品参考 | + +上游同时出现逆向接口、签名、TLS/浏览器特征相关依赖与说明。它们不进入本项目需求,也不得被转写成知识库操作指南。 + +### 3.2 法规与平台规则证据 + +- 《个人信息保护法》要求处理个人信息具有明确、合理目的并采取对个人权益影响最小的方式;账号登录态、私信、粉丝、设备和网络信息都应按个人信息治理。 +- 《著作权法》意味着下载、转载、二次发布不能因“技术可行”自动取得授权。 +- 《网络信息内容生态治理规定》要求内容生产者、平台和服务使用者共同治理违法和不良信息;自动化不能成为绕过内容责任的手段。 +- 抖音、快手提供开放平台入口,说明应优先采用开发者审核、OAuth 与获批能力;入口存在不等于本项目已获具体权限。 +- 小红书用户协议/平台规则和微信外部链接内容管理规范是连接器上线前必须固化的政策来源;具体发布、评论、私信等自动化权限仍需逐项确认。 + +### 3.3 事实、推断与未知 + +- **事实**:上游具备本地多平台、账号 Profile、代理池、任务与风险控制;缺少明确团队权限模型;仓库快照未见许可证文件。 +- **推断**:团队客户最容易为“资产可见、责任清楚、审批可控、异常可追溯”付费。需访谈验证,不能当作市场事实。 +- **未知**:各平台对本项目主体可开放的 API scope、应用审核周期、商业账号要求、单账号/单应用限额、目标用户规模与付费意愿。 + +## 4. 目标用户与核心场景 + +### 目标用户 + +| 用户 | 主要任务 | 主要痛点 | +|---|---|---| +| 小型内容团队负责人 | 看账号资产、分工、发布计划和异常 | 账号归属不清,离职交接困难,结果不可追溯 | +| 账号运营 | 管理自己负责的授权账号,提交内容草稿 | 多平台切换、登录态混乱、误发和重复发 | +| 审核人/品牌负责人 | 审核文案、素材、版权和平台规则 | 审批散落在聊天工具,缺少发布版本证据 | +| 安全/管理员 | 管理凭据、成员、网络资源与审计 | Cookie/密码泄露、权限过大、无法快速停机 | + +### 核心场景 + +1. 管理员用平台官方授权或账号本人扫码接入账号,记录授权人、用途、期限和撤销方式。 +2. 为账号指定唯一主负责人和备份负责人;成员只看到其职责范围内的数据和操作。 +3. 负责人创建内容草稿,系统做字段、素材权利、敏感词和平台政策清单校验。 +4. 审核人批准一个确定版本,系统通过获批连接器执行一次;证据不充分时进入“结果待确认”,不自动重试。 +5. 遇到登录失效、验证码、平台警告、403/429 或网络异常时暂停相关账号/出口组,交由账号本人处理。 +6. 管理员可撤销凭据、停用账号、导出审计和按保留期删除个人数据。 + +## 5. 竞品与替代方案 + +| 替代方案 | 优点 | 局限 | 结论 | +|---|---|---|---| +| 各平台原生创作者中心 | 合规边界最清楚,能力稳定 | 多平台分散,团队审批和统一审计弱 | 默认回退方案;CreatorHub 不应阻止用户回到原生平台 | +| 平台官方开放 API | 授权、scope、限额清晰,可审计 | 能力受限,需主体资质和审核 | 所有可用能力的首选 | +| 上游 CreatorHub | 本地运行、能力覆盖广、已有队列与风险概念 | 单机导向、团队权限缺口、许可证不明、含不采纳的逆向/规避方向 | 仅做公开产品行为和领域模型参考 | +| 通用浏览器自动化/商业指纹浏览器 | 接口灵活 | UI 易变、凭据风险高、平台条款与误用风险高 | 只作为获授权且无法使用 API 的受控执行器;不得宣传抗检测 | +| 表格 + 密码管理器 + 人工发布 | 成本低、简单 | 规模稍大即难以审批、审计和交接 | 也是 MVP 必须击败的基线 | + +## 6. 五个领域的需求优先级 + +优先级定义:P0 为验证闭环必需;P1 为通过 MVP 后扩展;P2 为有明确规模数据后再做;“不做”是产品边界。 + +### 6.1 指纹/浏览器环境(重新定义为“账号运行环境”) + +| 优先级 | 需求 | +|---|---| +| P0 | 每账号隔离 Profile;运行时版本锁定;环境变更需负责人确认;占用锁;凭据不落日志;登录/设备验证必须由账号本人完成;环境状态可见 | +| P1 | 版本升级灰度、备份恢复、兼容性矩阵、运行时健康与资产盘点 | +| P2 | 多执行节点调度和容量管理,前提是确有规模需求 | +| 不做 | 指纹伪造、隐身评分、验证码处理、自动刷新验证页、承诺“过风控” | + +产品术语应使用“环境隔离、版本一致性、凭据保护”,不使用“抗检测、养号、过风控”。 + +### 6.2 代理池(重新定义为“受管网络出口”) + +| 优先级 | 需求 | +|---|---| +| P0 | 企业批准的出口白名单;账号稳定绑定;连通性/认证检测;失败关闭且禁止静默直连;密钥加密;操作者、用途、变更审计 | +| P1 | 容量、健康、成本、供应商和数据驻留标签;异常出口组暂停;过期提醒 | +| P2 | 多地域容灾,但必须与账号业务地区、平台规则和合同一致 | +| 不做 | 为伪装地区、绕过访问限制或批量账号隔离而自动轮换住宅代理 | + +### 6.3 新媒体账号池 + +| 优先级 | 需求 | +|---|---| +| P0 | workspace 隔离;平台与账号唯一标识;OAuth/扫码优先;授权证据、授权范围、到期和撤销;状态机;凭据引用而非明文;负责人必填 | +| P1 | 标签、组合视图、交接清单、登录态健康、账号停用/归档、数据保留策略 | +| P2 | 组合分析与成本归集 | +| 不做 | Cookie 导入市场、账号交易、共享密码、未授权账号接管 | + +建议状态:`pending_consent → active → reauth_required / policy_hold → archived`。任何写任务只允许 `active` 账号执行。 + +### 6.4 账号负责人和权限 + +| 优先级 | 需求 | +|---|---| +| P0 | Owner / Operator / Reviewer / Admin 四角色;账号级授权;唯一主负责人;双人审批可配置;离职撤权;不可变审计;紧急停机 | +| P1 | 临时授权到期、职责冲突提醒、批量交接、审计导出 | +| P2 | 企业 SSO/SCIM,仅在客户规模证明需要时加入 | +| 不做 | 所有人共享管理员、以共享 Cookie 代替成员授权 | + +默认最小权限:Operator 可建草稿和查看自己账号;Reviewer 可批准但不能改执行结果;Admin 可配置,不默认读取私信正文;Owner 对授权和业务结果负责。 + +### 6.5 账号自动化运营(重新定义为“受控任务编排”) + +| 优先级 | 需求 | +|---|---| +| P0 | 草稿—审核—执行状态机;连接器 capability allowlist;幂等键;单次提交;明确结果证据;`needs_confirmation`;暂停/取消;平台策略快照;全链路审计 | +| P1 | 合规排期、失败分类、人工恢复、官方数据回读、健康看板 | +| P2 | 经政策与用户验证后的建议性分析;仍由人决定发布 | +| 不做 | 自动关注、批量私信、自动灌评、刷量、批量转载、未授权抓取、风险出现后的自动规避或重试 | + +首版只做“发布草稿与审批”,不做评论、私信、关注和公开数据采集。写任务状态建议为: + +`draft → pending_review → approved → queued → executing → succeeded / failed / needs_confirmation / cancelled / policy_hold` + +`needs_confirmation` 和 `policy_hold` 只能人工核验后推进,不能自动重试。 + +## 7. 最小系统规划 + +### 7.1 架构 + +```text +React/Vite 管理台 + │ + ▼ +模块化单体 API / 控制面 ───── Postgres + │ ├─ 账号、成员、授权 + │ ├─ 草稿、审批、任务 + │ └─ 审计、策略快照 + ▼ +一个持久任务 Worker + │ + ├─ 官方 API 连接器(优先) + └─ 受控浏览器执行器(仅获授权能力) + +凭据只存 Secret Manager / OS Keyring 的引用,不进普通业务表和日志。 +``` + +不拆微服务,不引入通用工作流引擎;Postgres 行锁/租约和一个 Worker 足以完成 MVP。只有当单 Worker 吞吐成为已测量瓶颈时才扩容。 + +### 7.2 核心实体 + +- `workspace`, `member`, `role_binding` +- `social_account`, `account_assignment`, `consent_record`, `credential_ref` +- `runtime_profile`, `network_exit`, `account_environment_binding` +- `content_draft`, `asset_rights_record`, `approval` +- `operation_task`, `execution_attempt`, `policy_snapshot`, `audit_event` + +每条业务数据都带 `workspace_id`;每个写任务都固定 `account_id`、已批准草稿版本、审批人、幂等键和执行时政策快照。 + +### 7.3 关键强制控制 + +1. **信任边界验证**:平台回调、文件上传、代理配置、成员邀请都做服务端校验。 +2. **最小权限**:凭据按账号和 scope 隔离;连接器只暴露已批准 capability。 +3. **失败关闭**:代理、授权、政策或结果证据异常时停止,不切换直连、不换身份、不猜测成功。 +4. **双重防重复**:数据库唯一幂等键 + 平台返回结果/人工核验。 +5. **审计不可改写**:追加式记录谁在何时以哪个批准版本执行了什么。 +6. **紧急停止**:workspace、平台、账号、网络出口四级暂停开关。 +7. **数据最小化**:默认不保存私信正文、粉丝明细和不必要设备信息;配置用途和删除期限。 + +## 8. 平台规则与合规运营知识库 + +### 8.1 通用硬规则 + +1. 只接入自有或明确授权账号,保存授权主体、目的、scope、期限和撤销证据。 +2. 官方开放 API 能完成的能力,不使用逆向接口或页面自动化替代。 +3. 不保存平台密码;Cookie/token 加密并最小化,禁止出现在日志、截图、导出和 issue。 +4. 不把代理或环境隔离描述为“过风控”;不得用于伪装地区、逃避封禁或访问限制。 +5. 验证码、设备验证、平台警告、403/429、权限不足、提交结果不确定:立即暂停,交账号本人/管理员处理。 +6. 写操作只提交一次;没有明确成功证据就进入 `needs_confirmation`,禁止盲重试。 +7. 下载、转载、二次发布前记录素材权利来源;没有授权就不允许进入审批。 +8. 自动生成/改写内容需要人工复核事实、广告披露、AI 标识和平台内容规范。 +9. 评论、私信、粉丝等个人信息按最小必要处理,配置保留期、导出权限和删除机制。 +10. 每个连接器上线前保存当日政策 URL、版本/日期、获批 scope、限额和负责人;政策变化触发重新审核。 + +### 8.2 平台上线清单 + +| 平台 | 上线前证据 | 默认决策 | +|---|---|---| +| 抖音 | 开放平台应用主体、OAuth scope、内容发布/数据能力的实际审核结果、限额和运营规范 | 仅启用已获批 capability;未获批能力禁用 | +| 小红书 | 最新用户协议/社区规则、账号授权证明、是否存在适用于本项目的官方发布能力 | 未核实官方权限前只做账号台账和人工发布交接,不做自动写入 | +| 快手 | 开放平台应用、scope、审核结果、内容规范和限额 | 与抖音相同,能力按审核结果 allowlist | +| 微信视频号 | 自有账号证明、平台管理规范、适用的官方能力和外链规则 | 没有明确官方能力时回退原生创作者工具 | + +### 8.3 明确禁止沉淀的内容 + +- 平台指纹检测项、规避参数、随机行为模板、验证码处理办法; +- 私有签名、逆向 API、Cookie 拼装、TLS/JA3 伪装; +- 封禁后换代理/换设备/换号的恢复步骤; +- 住宅代理轮换、地区伪装、批量养号、刷量、群控话术; +- 未经同意采集用户资料、评论、私信或粉丝关系的方法。 + +知识库应记录“何时停止、由谁确认、如何回退官方工具”,而不是“如何继续绕过”。 + +## 9. 技术与商业约束 + +### 技术约束 + +- 浏览器 UI 和平台页面会变化,维护成本不可预测;连接器必须可单独禁用。 +- 官方 API scope、审核和限额可能无法覆盖全部期望能力。 +- 浏览器 Profile、媒体和 token 含高敏感数据,需要加密、备份、恢复和最小化访问。 +- `fingerprint-chromium` 只能作为版本固定的可插拔运行时资源;本项目不能承诺其降低平台风险。 +- 上游无明确许可证前不得复制源码、测试、资源或文案;应独立设计并保留来源记录。 + +### 商业约束 + +- 若客户只为批量隐蔽自动化付费,属于 No-Go 市场,不应通过功能迎合。 +- 官方 API 审核、内容审核和人工复核会限制吞吐,但这是产品成本而非可绕过障碍。 +- 需要验证团队是否愿意为资产台账、RBAC、审批、审计和交接付费;当前没有证据。 +- 代理、存储、浏览器节点和人工复核成本必须按 workspace 归集,否则难以定价。 + +## 10. 主要风险 + +| 风险 | 等级 | 控制 | 停止条件 | +|---|---:|---|---| +| 平台条款或 API scope 不允许目标操作 | 极高 | 官方 API 优先、capability allowlist、政策快照 | 无明确许可或被平台警告 | +| 上游源码许可证不明 | 极高 | clean-room;不复制源码/资源;寻求书面许可 | 无法证明使用权 | +| Cookie/token/私信泄露 | 极高 | Secret 引用、加密、最小权限、脱敏日志、保留期 | 发现明文或越权访问 | +| 误发、重复发、错误账号发布 | 高 | 草稿版本锁定、双人审批、幂等、结果待确认 | 账号/草稿/审批不一致 | +| 版权、广告或不良内容责任 | 高 | 权利记录、内容检查单、人工复核 | 无权利证明或审核未通过 | +| 代理/环境漂移导致账号安全验证 | 高 | 稳定绑定、变更审批、失败关闭 | 验证码、设备验证、出口异常 | +| 多租户数据串读 | 极高 | workspace 强制键、RBAC、行级/查询级测试 | 任一越权测试失败 | +| UI 自动化脆弱 | 中高 | 连接器隔离、一次提交、人工回退 | 选择器/成功证据失效 | +| 市场价值不足 | 高 | 先访谈和影子工作流,不先扩平台 | 用户只关心被禁止的能力 | + +## 11. 最小验证方案 + +### 阶段 A:一周证据门(不执行平台写操作) + +- 选择一个平台,核验应用主体、官方 scope、审核条件、限额和运营规范;保存政策快照。 +- 访谈 5 名目标角色(至少 2 名负责人、2 名运营、1 名审核/安全),验证当前账号交接、审批和误发成本。 +- 用原生创作者中心 + 表格 + 密码管理器完成一次影子流程,形成基线时间与错误点。 +- 核验上游许可;若仍无许可证,书面确认 clean-room 边界。 + +通过条件:至少 3/5 访谈对象把治理/审批列为高频问题,且首个平台存在合法可用路径。否则停止。 + +### 阶段 B:两周本地 MVP(Mock / Sandbox) + +范围:1 workspace、2 成员角色、2 个自有测试账号、20 个草稿、Mock 或官方 Sandbox 连接器。 + +必须验证: + +- 100% 账号有授权记录、唯一负责人、scope、到期和撤销路径; +- Operator 不能审批自己的任务(若启用职责分离),越权测试全部失败; +- 20 个任务中重复执行为 0; +- 撤销授权或按下账号暂停后,1 分钟内不再领取新任务; +- 任务均能追溯到草稿版本、审批人、策略版本和执行结果; +- 日志、导出和错误信息中无密码、Cookie、token、代理密码和私信正文。 + +### 阶段 C:受控真实试点 + +仅在阶段 A/B 通过后进行。使用一个已获授权平台、一个自有测试账号和 5 次低风险内容发布;优先官方 API,否则使用平台明确允许且账号本人可见确认的路径。每次均人工审批并在原生平台核对结果。 + +停止条件:验证码、设备验证、平台警告、403/429、权限不符、提交结果不确定、政策变化或任何个人信息泄露。停止后不得换代理、换设备或自动重试来继续试验。 + +### 最终决策 + +- **Go**:官方/允许路径稳定,治理价值被用户验证,五次试点无重复/越权/敏感数据泄露,维护成本可接受。 +- **Pivot**:发布能力受限,但账号台账、审批、审计和原生平台交接仍有付费价值,则只做控制面。 +- **No-Go**:唯一价值来自规避平台规则、未授权采集或账号规模化隐蔽操作;或无法解决许可与凭据安全。 + +## 12. 可追溯来源 + +访问日期均为 2026-08-27: + +### 上游公开资料 + +1. CreatorHub 仓库固定快照: +2. README(能力、平台、运行环境、任务与风险说明): +3. 数据模型: +4. Profile 与代理分配: +5. 风险控制: +6. 依赖清单: + +### 法规与平台一手入口 + +7. 全国人大:《中华人民共和国个人信息保护法》: +8. 全国人大:《中华人民共和国著作权法》: +9. 国家互联网信息办公室:《网络信息内容生态治理规定》: +10. 抖音开放平台: +11. 快手开放平台: +12. 小红书协议中心(具体适用协议需上线前复核): +13. 微信外部链接内容管理规范: + +> 说明:开放平台首页只证明官方入口存在,不证明本项目已获某项 capability。最终设计依据必须是开发者后台实际审核结果、scope、限额和当日政策快照。