← 返回版本导航
V2 · 凭证穿透

凭证存本地的无状态代理版

微信 AppID / AppSecret 不再放 Worker,改由本地随请求体携带,Worker 用完即弃、不落盘。带 CORS,可直接被本地工作台调用。

核心特性

接口

方法路径说明
GET/健康检查
OPTIONS/api/draftCORS 预检
POST/api/draft推草稿,body 带 appid/secret + 标题正文封面
请求示例(凭证随请求体穿透):
curl -X POST https://xxx.com/api/draft \
  -H "Content-Type: application/json" \
  -H "X-API-Key: 你的密钥" \
  -d '{"appid":"wx...","secret":"...","title":"标题","content":"<p>正文</p>","cover":"data:image/png;base64,..."}'

部署步骤

下载源码

点击下载 worker-deploy.js,整段复制粘贴到 Cloudflare 控制台即可部署。

源码预览


  

优点

  • 凭证只存本地,CF 不持久化
  • 带 CORS,支持本地工作台跨域调用
  • 回退兼容 V1 用法,迁移零成本

局限

  • 凭证经 HTTPS 传到 Worker(CF 传输层技术可见,但不存储)
  • 请求体比 V1 略大(多两个字段)
  • 要"CF 完全碰不到凭证"仍需本地直连(--direct)

安全权衡(一句话)

凭证"存本地"的代价是每次推送会经 HTTPS 请求体传到 Worker——Cloudflare 作为传输层技术上能看到、但不持久化存储。这比直连时 secret 拼在 URL(会进日志)更干净,也是"本地动态 IP 依然免白名单"前提下的最合理解法。真要连 CF 都碰不到,只能回到本地直连微信(--direct),那又得把本机 IP 加白名单,与用 Worker 的初衷冲突。

查看 V1 · 初版部署 →