W

WorkBuddy 环境体检

作者:注册老炮@MedXpert I SynomosAI开发工具v2

WorkBuddy 环境「安全稳定运行」总入口体检技能——一条命令八维体检(磁盘/备份新鲜度/自动化存活/凭据硬编码/黄金包完整性/配置审计/记忆同步/跨机载体),输出分级处置清单并路由到对应单点技能。适用「WorkBuddy 安不安全/稳不稳定/跑个全身体检/备份还好吗/凭据有没有泄露/黄金包干不干净/自动化还活着吗」等场景。

下载量
358
点赞
88
价格
免费
精选

技能文档

---
name: workbuddy-health-check
version: 1.0.0
author: 诺卫(Phylax)@SynomosAI
description: WorkBuddy 环境「安全稳定运行」总入口体检技能——一条命令八维体检(磁盘/备份新鲜度/自动化存活/凭据硬编码/黄金包完整性/配置审计/记忆同步/跨机载体),输出分级处置清单并路由到对应单点技能。适用「WorkBuddy 安不安全/稳不稳定/跑个全身体检/备份还好吗/凭据有没有泄露/黄金包干不干净/自动化还活着吗」等场景。
license: MIT
tags: [SynomosAI, Phylax, 安全巡检, 环境体检, 备份审计]
品牌归属: SynomosAI
---

# WorkBuddy 安全稳定运行 · 总入口体检

AI 视角:把 WorkBuddy 环境当「需要持续防守的阵地」——先体检、再分级、后处置,绝不擅自动手改环境。一条命令出八维报告,红线贯穿:只读、零网络、凭据脱敏。

## 定位

**何时用**
- 想确认 WorkBuddy 环境「安不安全 / 稳不稳定」时。
- 跨机同步、恢复、收工前,先跑一遍确认无 P0。
- 怀疑凭据泄露、黄金包带雷、备份过期、自动化停摆时。

**何时不用**
- 需要「修复 / 删除 / 修改」配置、数据库、人设 → 本技能只读,不擅自动;交给 `pre-change-test-rules` / `golden-pack-sync` 等流程,经人工确认后执行。
- 需要实时监护 / 防死机 → 用 `offline-safeguard-expert`。
- 非 WorkBuddy 环境(通用服务器监控)→ 不在本技能范围。

## 一、能力边界

**In scope(本技能做)**
- 八维只读体检:H1 磁盘健康 / H2 备份新鲜度 / H3 自动化存活 / H4 凭据硬编码 / H5 黄金包完整性 / H6 配置审计 / H7 记忆同步 / H8 跨机载体。
- 输出 Markdown + JSON 报告,给出 P0 / P1 / P2 分级处置清单。
- 按问题类型给出路由建议,指向对应单点技能。

**本技能不做(Out of scope,明确禁止越权)**
1. 不删除、不修改、不连接任何文件 / 配置 / 数据库 / 凭据——只出报告。
2. 不扫描合法凭据存放点(`credentials/`、`connectors/`、`connector-keys/`)——这些不告警。
3. 不输出任何明文凭据——命中一律脱敏(前 4 后 4)。
4. 不联网、不调用外部服务、不上传任何数据。
5. 不做修复动作(清盘、清缓存、重打包、启用自动化)本身——仅给处置建议,敏感动作须升级人工确认。
6. 不提供完整跨平台磁盘检测——磁盘维度(H1)当前主要适配 Windows(已知限制,待核验跨平台适配)。
7. 不替代专业安全审计工具——本技能是本地快速体检,非合规审计报告。

## 二、输入约束与输出承诺

**推荐问法(用户可直接说)**
- 「跑个 WorkBuddy 全身体检」「WorkBuddy 安不安全?」
- 「备份还新鲜吗」「凭据有没有泄露」「黄金包干净吗」
- 「自动化还活着吗」「磁盘快满了吗」

**字段引导**
- 默认全量体检;加 `--quick` 跳过黄金包全量哈希校验(更快)。
- 无需任何参数、无需配置、无需联网。

**输出承诺**
- 始终生成两份产物:`.md` 报告(人读,含表格 + 处置清单)+ `.json`(机器读,供自动化门禁)。
- 报告内任何 secret 命中一律打码,无明文。
- 退出码语义一致:`0` 全通过 / `1` 有 WARN / `2` 有 CRIT——可直接挂自动化门禁。
- 报告保留最近 10 份,不自动删除历史。

## 三、触发场景

| 用户意图 | 触发词 | 应加载章节 |
|---|---|---|
| 想做整体体检 | 体检 / 全身体检 / 安不安全 / 稳不稳定 / 维护一下 | 五(SOP)、二(输出) |
| 怀疑凭据泄露 | 凭据泄露 / 密钥明文 / secret 硬编码 | 一(边界)、七(铁律)、九(示例) |
| 备份 / 黄金包疑问 | 备份新鲜 / 黄金包干净 / 跨机载体 | 一(H2/H5/H8)、九 |
| 自动化 / 磁盘异常 | 自动化存活 / 磁盘满 / 卡死 | 一(H1/H3)、十(错误处理) |
| 收工 / 跨机前确认 | 收工 / 跨机同步 / 恢复前 | 五(SOP,先跑 H5) |

**示例对话 1**
> 用户:WorkBuddy 最近老卡,是不是要维护一下?
> AI:建议先跑一遍总入口体检确认有无 P0。我会执行 `python scripts/wb_health_check.py --quick`,产出八维报告与 P0/P1/P2 清单。若命中磁盘满(H1 CRIT)或自动化停摆(H3),再按处置清单升级人工确认后处理。

**示例对话 2**
> 用户:我这个黄金包能直接用来恢复吗?
> AI:恢复前必过 H5 黄金包完整性体检。若 H5 命中 CRIT(含 `_` 元数据或 connector-keys 明文),该包不要用于恢复,用 `golden-pack-sync` 新版脚本重打(红线自动剔除)。

## 四、常见错误与反模式

**反模式 ✗** 把体检报告当修复工具,直接照着删文件 / 清缓存 / 重打包。
**替代方案 ✓** 体检只出报告;任何删 / 清 / 改 / 连动作必须升级人工确认,另走 `pre-change-test-rules`(七条铁律)等流程,不擅自动。

**反模式 ✗** 看到 H4 secret 命中就慌,以为全量泄露。
**替代方案 ✓** 先看行号原文分辨:教学示例(如 `sk-1234567890abcdef`)已加 `1234567890/abcdef` 特征豁免;真凭据立即吊销重发 + 明文清除 + 记安全审计;示例忽略。

**反模式 ✗** 用旧工具链(08-24 之前)打的黄金包直接恢复。
**替代方案 ✓** 旧包常带 2 个 connector-keys 明文 key + 250+ 个 `_` 元数据(旧 `DIRS_TO_PACK` 未排除)。H5 专抓;恢复前必过 H5,用新版 `golden-pack-sync` 重打。

**反模式 ✗** 把 `__init__.py` 当安装元数据 / 泄露项上报。
**替代方案 ✓** 双下划线开头文件(`__`)已排除,不算泄露项。

**高频 Q&A**
- Q:需要装依赖吗? A:不需要,脚本纯 Python 标准库,零网络。
- Q:报告在哪? A:`~/.workbuddy/health-check/wb_health_<时间戳>.md`(含 .json 同目录),保留最近 10 份。
- Q:体检会改我的环境吗? A:不会。只读 + 只写报告,绝不删改连。
- Q:macOS / Linux 能用吗? A:可用,但磁盘维度(H1)当前主要适配 Windows,跨平台检测为已知限制(待核验)。
- Q:退出码怎么用? A:挂自动化门禁——`0` 通过 / `1` WARN / `2` CRIT。

## 五、标准 SOP

| 步 | 动作 | 产物 | 易踩坑 |
|---|---|---|---|
| 1 | 跑体检:`python scripts/wb_health_check.py --quick`(全量去掉 `--quick`) | 控制台退出码 0/1/2 | 用旧包恢复前未先跑 H5 |
| 2 | 读报告:`~/.workbuddy/health-check/wb_health_<时间戳>.md` | 八维表格 + P0/P1/P2 清单 | 漏看 .json 门禁字段 |
| 3 | 分级处置:按 P0 → P1 → P2 顺序 | 处置记录 | 跳过 P0 直接处理 P2 |
| 4 | 敏感动作升级:删 / 改 / 连先报人工确认 | 确认记录 | 擅自动(红线) |
| 5 | 路由:按问题类型指向单点技能 | 路由动作 | 在本技能内硬做修复 |
| 6 | 收工 / 跨机前复跑确认无 P0 | 复跑报告 | 未复跑即收工 |

**应急处置速查(关键场景)**

| 场景 | 症状 | 立即动作 |
|---|---|---|
| 磁盘满 | H1 CRIT / 保存失败 | 清 `~/.workbuddy/logs`、`*_probe.txt`、`health_check.txt`、旧 zip;D 盘优先 |
| 凭据疑似泄露 | H4 CRIT / 平台告警 | 看行号原文确认是否示例 → 真凭据吊销重发 + 明文清除 + 记审计 |
| 黄金包不干净 | H5 CRIT | 该包不要恢复;`golden-pack-sync` 新版重打(排除 `_` 元数据 + connector-keys) |
| 同步断层 | H2/H8 WARN + 微云无新包 | 手动 `golden_pack.py --desensitize` → 上传微云 → 家里机恢复 |
| 自动化停摆 | H3 大量非 ACTIVE | 区分「故意 PAUSED」与「意外停摆」;意外者 `automation_update` 启用 |
| 假成功 | 改配置后行为没变 | `pre-change-test-rules` 七条铁律:直读底层,不信回执 |

**关联技能路由表**

| 发现问题 | 路由到 |
|---|---|
| 改任何配置 / 数据库 / 人设 | `pre-change-test-rules`(七条铁律,先小后大带标记) |
| 审工具链 / 连接器 / 技能优劣 | `premise-and-config-audit`(三棱镜) |
| 断电 / 死机 / 误操作预案 | `offline-risk-expert` |
| 实时监护 / 防死机 | `offline-safeguard-expert` |
| 跨机同步 / 打包 | `golden-pack-sync`(红线合规 + 脱敏) |
| 新会话找回上下文 | `context-resume`(时间倒查法) |
| 凭据管理 / 找回 | `unified-credential-vault` / `cross-account-key-recovery` |
| 对外发布 | `content-publish-lifecycle`(全门禁) |

## 六、关键事实速查

- **八维阈值**(经验值,待核验按业务校准):
  - H1 磁盘:已用 >75% WARN / >90% CRIT。
  - H2 备份:最新 `wb_golden_*.zip` 龄 >7d WARN / >14d CRIT / 无包 CRIT。
  - H3 自动化:非 ACTIVE 或卡死即告警。
  - H4 凭据硬编码:高置信格式命中即 CRIT(已脱敏)。
  - H5 黄金包:`_` 元数据 / 凭据目录 / manifest 哈希任一命中 CRIT。
  - H6 配置:技能 >150 提示冗余。
  - H7 记忆:MEMORY.md 龄 + 今日日志,今日无日志 WARN。
  - H8 跨机载体:automation-backups 最新 json 龄 >7d WARN。
- **合法凭据存放点**(不扫、不告警):`credentials/`、`connectors/`、`connector-keys/`。
- **已知明文存放点**:`MEMORY.md`(用户要求存),单独提示不告警。
- **脱敏规则**:secret 命中一律「前 4 后 4」打码,绝不输出明文。
- **官方 / 外部链接**:本技能纯本地、无联网,无外部链接(若引用平台文档,统一标注「待核验」)。
- **平台支持**:磁盘维度主要适配 Windows;macOS / Linux 为已知限制(待核验跨平台适配)。

## 七、铁律(PROHIBITED)

1. **禁止删除 / 修改 / 连接**任何文件、配置、数据库、凭据——本技能只读,只写报告。
2. **禁止输出明文凭据**——任何 secret 命中必须脱敏(前 4 后 4),违者视为安全事件。
3. **禁止扫描合法凭据存放点**(`credentials/`、`connectors/`、`connector-keys/`)并把它们当泄露上报。
4. **禁止联网 / 上传**——脚本零网络,绝不回调外部服务或外发数据。
5. **禁止擅自动手修复**——清盘、清缓存、重打包、启用自动化等敏感动作,必须升级人工确认后另走流程。
6. **禁止用带雷旧黄金包恢复**——H5 命中 CRIT 的包绝不直接用于恢复。
7. **禁止把报告当授权**——报告只描述状态,不授予任何变更权限。
8. **禁止泄露凭据到对话 / 代码 / 日志**——凭据仅可从保险库 `~/.ucvault_local` 读取,绝不进入对话、代码或日志。

## 八、输入输出依赖

**依赖工具**
- `scripts/wb_health_check.py`(纯标准库、零网络、只读 + 只写报告)。

**依赖文件 / 路径**
- 体检目标:WorkBuddy 工作区(技能目录、备份包 `wb_golden_*.zip`、自动化 `runtime_state`、记忆 `MEMORY.md`、`automation-backups`)。
- 输出:`~/.workbuddy/health-check/wb_health_<时间戳>.md` 与 `.json`(保留最近 10 份)。

**env / 凭据**
- 凭据读取:仅从保险库 `~/.ucvault_local` 读取,绝不进入对话 / 代码 / 日志。
- 合法路径豁免:`credentials/`、`connectors/`、`connector-keys/` 不扫;`MEMORY.md` 已知明文单独提示。

**校验**
- 退出码:`0` 全通过 / `1` 有 WARN / `2` 有 CRIT(可挂自动化门禁)。
- 报告内 secret 命中值全部打码(无明文)。

## 九、示例

**示例 1(问题 → 加载 → 答案框架)**
- 问题:WorkBuddy 安不安全?先跑个体检。
- 加载:五(SOP)第 1-2 步。
- 答案框架:
  ```
  $ python scripts/wb_health_check.py --quick
  退出码: 1 (有 WARN)
  报告: ~/.workbuddy/health-check/wb_health_20260901_203000.md
  ── 八维速览 ──
  H1 磁盘健康     ✅ PASS   C:62% D:55%
  H2 备份新鲜度   ⚠ WARN   最新包 9d(>7d)
  H3 自动化存活   ✅ PASS   12 ACTIVE / 0 卡死
  H4 凭据硬编码   ✅ PASS   (0 命中,已脱敏扫描)
  H5 黄金包完整性 ✅ PASS   manifest 哈希一致
  H6 配置审计     ✅ PASS   技能 96(<150)
  H7 记忆同步     ⚠ WARN   今日无工作区日志
  H8 跨机载体     ✅ PASS   automation-backups 2d
  ── 处置清单 ──
  [P1] H2 备份过期   → 重跑 golden_pack.py → 上传微云
  [P2] H7 补今日日志 → agent-evolution 收工补记
  ```

**示例 2(凭据疑似泄露)**
- 问题:平台告警说有密钥明文。
- 加载:一(边界 H4)、四(反模式)、七(铁律 2)。
- 答案框架:先读报告 H4 行号原文 → 若为教学示例(`sk-1234567890abcdef`)忽略;若为真凭据 → 立即吊销重发 + 明文清除 + 记安全审计,不二次暴露。

**示例 3(黄金包恢复前)**
- 问题:这个黄金包能直接恢复吗?
- 加载:五(应急处置 / 路由)、七(铁律 6)。
- 答案框架:恢复前必过 H5;命中 CRIT 则该包不可恢复,用 `golden-pack-sync` 新版重打(自动剔除 `_` 元数据 + connector-keys)。

## 十、错误处理

本技能以「优雅降级、绝不崩溃」为设计原则(`OSError` / `BADZipFile` / 非 UTF-8 均有兜底)。以下为建议错误码体系,便于自动化与人工排查:

| 错误码 | 现象 | 原因 | 修正引导 |
|---|---|---|---|
| E-HDISK | 提示「X 盘不可读」并降级 WARN | 磁盘权限不足或路径不存在(OSError) | 确认盘符存在、以有读权限账户运行;不影响其余维度 |
| E-GOLDEN | 提示「黄金包损坏 / 无法读取」 | 包损坏(BADZipFile)或缺失 | 用 `golden-pack-sync` 新版重打;勿用损坏包恢复 |
| E-ENC | 文件含非 UTF-8 字符 | 编码异常 | 脚本已 `errors="replace"` 兜底,无需处理;定位可疑文件人工复核 |
| E-BACKUP | H2 CRIT「无备份包 / 包过期」 | `find_latest_golden` 未找到或超龄 | 重跑 `golden_pack.py --desensitize` → 上传微云 |
| E-AUTO | H3 WARN「自动化库缺失 / 非 ACTIVE」 | `check_automations` 数据库缺失或停摆 | 区分 PAUSED(故意)与意外停摆;意外者 `automation_update` 启用 |
| E-ARG | 参数无效,打印帮助并退出 | 输入参数不被支持(argparse) | 仅支持 `--quick`;查看 `--help` 确认用法 |
---

> 治理与溯源:本技能承载 SynomosAI 治理体系(XCGS / A³ Laws / AI Passport / AI-world coinhabitation),持续对标 ISO/IEC 42001、NIST AI RMF、OWASP Agentic Top 10。版权 © 2026 SynomosAI(MIT 许可)。发声大使:诺卫(Phylax)@SynomosAI。指纹 FP-MX-2AF7840D8EAC。
>
> **免责声明**:本技能按「原样(AS IS)」提供,不作任何明示或暗示担保;非医疗器械/非医疗软件,无疗效或临床声明;提及 FDA·CE·MDR 仅为语境,不构成法规建议;SynomosAI 为厂商中立业务,不代表任何第三方承诺。使用风险由使用者自行承担。

如何安装此技能?

访问技能市场,点击「安装」按钮,按提示将技能包放入 AI 编程助手的 skills 目录即可。

浏览技能市场

支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手