Wecom

📢 企业微信 MCP 消息推送助手

通讯协作榜 #1

通过 MCP 协议向企业微信发送文本和 Markdown 消息,支持@成员提醒,适用于 Claude 等 MCP 客户端自动化通知场景

收藏
20.9k
安装
4.4k
版本
1.0.0
CLS 安全性认证2026-06-24
点击查看完整报告 >

使用说明

核心用法

WeCom Skill 是一款基于 MCP(Model Context Protocol)协议的企业微信消息推送工具,允许 Claude Code、Claude Desktop 等 MCP 客户端通过调用工具函数向企业微信群或单聊发送通知。核心功能包含两个工具:send_wecom_message 用于发送纯文本消息,支持 @userid 成员提醒;send_wecom_markdown 用于发送富文本消息,支持加粗、斜体、删除线、超链接、图片嵌入、字体大小及颜色自定义等企业微信特有 Markdown 语法。

使用流程分为三步:安装依赖并构建 TypeScript 项目,从企业微信后台获取群机器人 Webhook URL 并配置为环境变量,在 MCP 客户端配置文件中注册服务后重启生效。消息发送支持超时自定义(默认 10 秒),适用于 CI/CD 通知、日报推送、告警提醒等自动化场景。

显著优点

1. 协议标准化:基于 MCP 协议,可与 Claude Code、Claude Desktop 及未来兼容 MCP 的客户端无缝集成,无需额外 SDK;
2. 部署轻量:纯 Node.js 实现,依赖少,构建后单文件运行,适合嵌入各类自动化工作流;

3. 功能完整:覆盖企业微信 Webhook 全部消息类型(文本/Markdown),支持 @成员、富文本渲染,满足企业级通知需求;

4. 配置灵活:通过环境变量管理密钥,支持自定义超时,便于不同环境(开发/生产)隔离部署。

潜在缺点与局限性

1. 仅支持单向推送:依赖企业微信「群机器人」Webhook,只能发消息无法接收回复,交互能力受限;
2. Markdown 语法非标准:企业微信使用自定义标签(如 <font><@userid>),与通用 Markdown 存在差异,需单独适配;

3. 网络依赖:调用方需能访问 qyapi.weixin.qq.com,内网或受限环境需配置代理;

4. 密钥管理风险:Webhook URL 包含敏感 key,硬编码或日志泄露可能导致消息被篡改或滥发;

5. 频率限制:企业微信对机器人有调用频次上限(每分钟 20 次默认),高频场景需自行限流。

适合人群

  • 使用 Claude Code/Claude Desktop 的开发者,需将 AI 生成内容推送至企业微信协作群;
  • DevOps 工程师,计划将 CI/CD 流水线状态、监控告警集成到企业微信;
  • 团队管理员,需要自动化日报、周报、任务提醒的群发工具;
  • 已采用 MCP 协议构建 AI 工作流的技术团队。

常规风险

  • Webhook 泄露:URL 中的 key 即为权限凭证,一旦泄露任何人可向群内发送消息,建议通过环境变量或密钥管理服务注入,避免提交至代码仓库;
  • 消息伪造:无身份二次校验机制,若服务端被入侵可冒充机器人发送虚假信息;
  • 内容注入:若 content 参数拼接用户输入未转义,可能触发企业微信的 HTML/标签解析异常或 XSS 类展示问题(虽非浏览器环境,仍建议对输入做过滤)。

安全解读

核心功能

WeCom MCP Skill 是一个轻量级的企业微信消息推送服务,专为 Claude Code、Claude Desktop 等 MCP 客户端设计。它通过调用腾讯官方 WeCom Webhook API,实现两种消息类型的发送:纯文本消息(支持@指定成员)和 Markdown 富文本消息(支持加粗、斜体、颜色、链接等 WeCom 特有语法)。

显著优点

功能聚焦:代码仅 175 行,3 个文件,无冗余功能,专注做好一件事——消息推送。

安全简洁:无危险函数(eval/exec/system)、无文件系统操作、无动态代码执行,仅通过 HTTPS 向官方域名 qyapi.weixin.qq.com 发送请求。

依赖可靠:仅依赖官方 MCP SDK (@modelcontextprotocol/sdk) 和成熟 HTTP 库 axios,无已知 CVE 漏洞。

配置灵活:通过环境变量 WECOM_WEBHOOK_URL 和 WECOM_TIMEOUT_MS 管理,无硬编码敏感信息,符合云原生部署最佳实践。

潜在局限

来源可信度 T3:由个人开发者维护,无组织背书,长期维护依赖作者个人投入,建议关注 GitHub 活跃度和依赖更新。

功能边界明确:不支持企业微信的全部消息类型(如图文卡片、文件、图片上传等),仅覆盖文本和 Markdown;不支持消息撤回、编辑等管理操作。

Webhook 密钥管理:安全性完全依赖用户自行保管 webhook URL 中的 key 参数,若泄露则他人可向群聊发送消息。

无高可用设计:单进程 Node.js 服务,无重试机制、无消息队列、无持久化,网络异常时可能丢消息。

适合人群

  • 需要将 AI 对话结果自动推送到企业微信群的技术团队
  • 已使用 Claude Code / Claude Desktop 作为工作流的开发者
  • 追求极简部署、不愿维护复杂消息中台的小团队
  • 能接受 T3 来源风险、具备代码审查能力的个人用户

常规风险

1. Webhook 密钥泄露:若环境变量或配置文件被未授权访问,攻击者可向群聊发送任意消息。建议最小化密钥访问权限,使用密钥管理服务。

2. SSRF 潜在风险:代码未严格校验 WECOM_WEBHOOK_URL 的域名,若配置被篡改可能请求恶意地址(但腾讯 API 需要有效 key 才能成功调用,实际危害有限)。

3. 依赖供应链风险:axios 或 MCP SDK 若出现漏洞,需及时更新。建议设置自动化依赖监控。

4. 服务可用性依赖腾讯:企业微信 API 的限流、故障或策略变更会影响消息送达。

Wecom 内容

dist文件夹
src文件夹
手动下载zip · 20.3 kB
index.d.tstext/plain
请选择文件