Weiyun Skills

☁️ 微云自动化管理专家 · 安全可控

cloud-storage榜 #2

开源腾讯微云命令行管理工具,支持扫码登录、文件上传下载、分享管理及空间监控,适合自动化云存储运维

收藏
57.4k
安装
17.5k
版本
1.0.6
CLS 安全性认证2026-06-24
点击查看完整报告 >

使用说明

功能概述

weiyun-management 是一套针对腾讯微云(Weiyun)的 Python 自动化管理工具,提供完整的 CLI 和 SDK 接口,覆盖认证、文件管理、分享管理和空间监控四大模块。

核心用法

认证方式支持二维码扫码(推荐)或浏览器 Cookies 导入,登录后凭证保存至本地 cookies.json

文件管理涵盖:

  • 单文件/文件夹的上传下载(支持大文件分片、秒传检测、递归目录同步)
  • 文件生命周期操作(移动、复制、重命名、删除/永久删除)
  • 智能搜索与回收站管理

分享功能支持创建带密码、有效期的安全分享链接,并可追踪访问统计。

空间监控实时展示容量使用、文件统计及回收站状态。

显著优点

  • 操作安全设计:所有变更操作(上传、删除、分享等)强制经过 _confirm() 交互确认,非 TTY 环境需显式 --yes 参数;清空回收站需双重确认
  • 双模式支持:既可直接命令行使用,也可作为 Python SDK 嵌入自动化脚本
  • 完善的风险提示:文档明确标注 Cookie 泄露风险(~24h 有效期),建议用户使用非主账号

潜在局限

  • 平台绑定:仅支持腾讯微云,无法迁移至其他云存储
  • 凭证时效性:Cookie 有效期约 24 小时,长期自动化需定期重新认证
  • 依赖人工介入:扫码登录需要移动端配合,纯自动化场景受限
  • 无服务端架构:本地存储凭证文件,多机同步需自行解决

适合人群

  • 需要批量管理微云文件的开发者/运维人员
  • 希望将微云集成到本地工作流的技术用户
  • 对数据安全有基本认知、能妥善保管凭证文件的进阶用户

常规风险

1. 凭证泄露风险cookies.json 包含完整会话权限,文件权限设为 0600 但仍需防本地窃取
2. 误操作风险:尽管有确认机制,--yes 批量模式或 --overwrite 仍可能导致数据覆盖

3. 账号关联风险:微云与 QQ/微信账号体系绑定,操作异常可能触发腾讯安全策略

4. 服务稳定性风险:依赖微云未公开的 API 接口,存在因官方变更导致功能失效的可能

安全解读

核心用法

weiyun-management 是一款基于 Python 的腾讯微云(Weiyun)自动化管理工具,提供 CLI 命令行与 Python SDK 两种调用方式。核心功能覆盖四大模块:

认证模块:支持微信/QQ 扫码登录(生成终端二维码)或浏览器 Cookies 导入两种方式。登录成功后,会话凭证(uin、skey、p_skey 等)以 JSON 格式保存至本地 cookies.json,文件权限强制设为 0600(仅所有者可读写)。

文件管理:完整支持 list_files(列目录)、upload_file/upload_folder(单文件/文件夹上传,含分片上传与秒传)、download_file/download_folder(支持递归下载或 ZIP 打包)、delete_file(移入回收站或永久删除)、move_file、copy_file、rename_file、create_folder(递归创建多级目录)、search_files(按类型过滤搜索)。

分享管理:create_share 可创建带密码(4 位)和有效期(支持永久)的分享链接;cancel_share 取消分享;list_shares 查看分享状态及访问统计。

空间管理:get_space_info 查看容量使用情况;get_recycle_bin、restore_file、clear_recycle_bin 管理回收站,其中清空回收站需显式 --confirm 参数。

显著优点

1. 功能完整度高:几乎覆盖微云 Web 端全部核心能力,包括大文件分片上传、秒传检测、文件夹递归同步等高级特性。

2. 交互式安全确认:所有会变更云端状态(上传、删除、移动、分享等)或向外暴露内容的操作,均强制通过 _confirm() 门控:TTY 环境下需输入 y/yes 确认;非 TTY 环境默认拒绝,除非显式传入 --yesclear-recycle--overwrite 还有额外警告,有效防止误操作和自动化脚本风险。

3. 凭证权限控制:Cookies 文件显式设置 0600 权限,并在文档中充分警示安全风险,符合最小权限原则。

4. 网络行为透明:仅访问腾讯官方域名(.weiyun.com、.ptlogin2.qq.com),全链路 HTTPS 加密,无第三方数据外泄。

5. 依赖安全:核心依赖(requests==2.31.0、qrcode==7.4.2、tabulate==0.9.0)均为知名开源库,版本固定,无已知 CVE 漏洞。

潜在缺点与局限性

1. 凭证本地明文存储:尽管有 0600 权限保护,cookies.json 仍以明文 JSON 存储敏感凭证,有效期约 24 小时。任何能读取该文件的用户(如 root 或备份系统)可完全控制目标微云账号。建议使用后手动删除,并使用专用/非主账号。

2. T3 来源可信度:项目由个人开发者(enoyao)维护于 GitHub,属于社区/个人项目级别,非腾讯官方或知名企业背书。代码审查责任在用户侧。

3. 无系统密钥环集成:当前未使用操作系统密钥环(keyring)存储凭证,安全性低于专业密码管理方案。

4. 功能依赖腾讯 API 稳定性:微云官方 API 变更可能导致 Skill 失效,需关注项目更新。

适合人群

  • 需要批量管理微云文件的自动化运维人员
  • 希望在脚本中集成云存储同步的开发者
  • 习惯命令行操作的高级用户
  • 需要定期备份/迁移微云数据的技术用户

不适合:对安全合规有极致要求的企业生产环境(如无代码审计能力的场景)、不熟悉命令行的普通用户。

常规风险

| 风险类型 | 等级 | 说明 |
|---------|------|------|
| 凭证泄露 | 中 | cookies.json 被窃取导致账号完全失控 |
| 误操作数据丢失 | 中 | 虽有确认机制,但 `--yes` 滥用或脚本错误可导致批量删除/覆盖 |
| 供应链攻击 | 低 | 个人开发者项目存在潜在维护者风险 |
| 网络嗅探 | 低 | 全 HTTPS 传输,公共 Wi-Fi 下仍建议 VPN |

安全认证报告评级:A 级(78 分),静态分析 82、动态行为 80、依赖审计 90、网络分析 75、隐私合规 72、威胁情报 70(T3 来源警告)。

Weiyun Skills 内容

weiyun_skills文件夹
手动下载zip · 36.9 kB
__init__.pytext/plain
请选择文件