核心用法
weiyun-management 是一款基于 Python 的腾讯微云(Weiyun)自动化管理工具,提供 CLI 命令行与 Python SDK 两种调用方式。核心功能覆盖四大模块:
认证模块:支持微信/QQ 扫码登录(生成终端二维码)或浏览器 Cookies 导入两种方式。登录成功后,会话凭证(uin、skey、p_skey 等)以 JSON 格式保存至本地 cookies.json,文件权限强制设为 0600(仅所有者可读写)。
文件管理:完整支持 list_files(列目录)、upload_file/upload_folder(单文件/文件夹上传,含分片上传与秒传)、download_file/download_folder(支持递归下载或 ZIP 打包)、delete_file(移入回收站或永久删除)、move_file、copy_file、rename_file、create_folder(递归创建多级目录)、search_files(按类型过滤搜索)。
分享管理:create_share 可创建带密码(4 位)和有效期(支持永久)的分享链接;cancel_share 取消分享;list_shares 查看分享状态及访问统计。
空间管理:get_space_info 查看容量使用情况;get_recycle_bin、restore_file、clear_recycle_bin 管理回收站,其中清空回收站需显式 --confirm 参数。
显著优点
1. 功能完整度高:几乎覆盖微云 Web 端全部核心能力,包括大文件分片上传、秒传检测、文件夹递归同步等高级特性。
2. 交互式安全确认:所有会变更云端状态(上传、删除、移动、分享等)或向外暴露内容的操作,均强制通过 _confirm() 门控:TTY 环境下需输入 y/yes 确认;非 TTY 环境默认拒绝,除非显式传入 --yes。clear-recycle 和 --overwrite 还有额外警告,有效防止误操作和自动化脚本风险。
3. 凭证权限控制:Cookies 文件显式设置 0600 权限,并在文档中充分警示安全风险,符合最小权限原则。
4. 网络行为透明:仅访问腾讯官方域名(.weiyun.com、.ptlogin2.qq.com),全链路 HTTPS 加密,无第三方数据外泄。
5. 依赖安全:核心依赖(requests==2.31.0、qrcode==7.4.2、tabulate==0.9.0)均为知名开源库,版本固定,无已知 CVE 漏洞。
潜在缺点与局限性
1. 凭证本地明文存储:尽管有 0600 权限保护,cookies.json 仍以明文 JSON 存储敏感凭证,有效期约 24 小时。任何能读取该文件的用户(如 root 或备份系统)可完全控制目标微云账号。建议使用后手动删除,并使用专用/非主账号。
2. T3 来源可信度:项目由个人开发者(enoyao)维护于 GitHub,属于社区/个人项目级别,非腾讯官方或知名企业背书。代码审查责任在用户侧。
3. 无系统密钥环集成:当前未使用操作系统密钥环(keyring)存储凭证,安全性低于专业密码管理方案。
4. 功能依赖腾讯 API 稳定性:微云官方 API 变更可能导致 Skill 失效,需关注项目更新。
适合人群
- 需要批量管理微云文件的自动化运维人员
- 希望在脚本中集成云存储同步的开发者
- 习惯命令行操作的高级用户
- 需要定期备份/迁移微云数据的技术用户
不适合:对安全合规有极致要求的企业生产环境(如无代码审计能力的场景)、不熟悉命令行的普通用户。
常规风险
| 风险类型 | 等级 | 说明 |
|---------|------|------|
| 凭证泄露 | 中 | cookies.json 被窃取导致账号完全失控 |
| 误操作数据丢失 | 中 | 虽有确认机制,但 `--yes` 滥用或脚本错误可导致批量删除/覆盖 |
| 供应链攻击 | 低 | 个人开发者项目存在潜在维护者风险 |
| 网络嗅探 | 低 | 全 HTTPS 传输,公共 Wi-Fi 下仍建议 VPN |
安全认证报告评级:A 级(78 分),静态分析 82、动态行为 80、依赖审计 90、网络分析 75、隐私合规 72、威胁情报 70(T3 来源警告)。