AI连接器(MCP)

AI连接器(MCP) 版本号:1.0 投诉举报

让 WorkBuddy、Cursor、Claude、Trae 等 AI 客户端,用一句话直接管理你的网站
14 更新时间:2026-09-24 17:54:59
专业版价: ¥ 498 元起 本插件提供基础版免费使用,Pro版解锁所有功能
域名限制: 不限域名,允许安装到多个项目中
试用源码: 支持在购买前试用体验本源码的功能点,避免购买后觉得功能不适合的情况 申请试用
使用权限: 源代码可永久使用
售后服务: 首次购买提供一年售后服务    说明
提供源码和私有化部署 正版授权允许商业使用 不支持七天无理由退款 禁止转售应用插件源码
安装平台: 迅睿框架 V4.7.2及以上版本
商品编号 APP2057
源码名称 AI连接器(MCP)
当前版本 V1.0
发布时间 2026-09-18 13:22:04
更新时间 2026-09-24 17:54:59
源码目录 mcp
源码级别 L2级插件
插件类型 插件类
功能类别 CMS建站 AI
依赖场景 CMS建站系统大众版 说明
是否加密 源码未加密
支持浏览器 Chromium内核浏览器、Chrome、Edge、Firefox、Safari、Opera等

源码说明

AI连接器(MCP)— 使用说明

让 Cursor、Claude、WorkBuddy 等 AI 客户端,通过自然语言直接管理

你的迅睿CMS网站。

一、核心特性

零安装直连

MCP 端点内置在网站里,只需在客户端填一个地址和一个密钥即可使用。

32 个工具

分为「基础」4 个和「增强」28 个,覆盖站点、文档、栏目、SEO、

标签素材、运营、模板、安全 8 大分组。

自然语言操作

说人话就能执行后台操作,无需登录后台、无需记忆表单路径。

审计与回滚

每次写操作自动记录审计日志、创建数据快照,出问题一键回滚。

三层安全

权限档位、接入防护(Key 哈希 / 限流 / IP 白名单)、审计回滚。

多站点支持

与迅睿多站点插件兼容,每个站点独立密钥、独立审计。

二、快速开始

整个接入过程只需两步,通常 2 分钟内即可完成。

步骤 1:生成 API Key

进入迅睿CMS后台 → 顶部菜单「AI连接器」→ 点击「生成 API Key」。

密钥只显示一次,请立即复制并保存到安全的地方。

步骤 2:配置 MCP 客户端

将下面这段 JSON 粘贴到 Cursor / Claude Desktop / WorkBuddy 的

MCP 配置文件中。

{

"mcpServers": {

"xunrui-site": {

"type": "streamable-http",

"url": "https://你的域名/index.php?s=mcp&c=mcp&m=index",

"headers": {

"X-MCP-Key": "mcp_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"

}

}

}

}

注意:type 必须为 streamable-http,不要选 SSE(本插件不支持

长连接流)。

握手验证

保存配置后,对 AI 说「连接到我的网站」,若 AI 返回站点名称和

内容统计,说明连接成功,可以开始用了。

三、工具清单(32 个)

基础能力 vs 增强能力

基础 4 个工具:site_info / plugin_list / content_search /

category_list,只做只读查询。

增强 28 个工具:覆盖完整操作能力,写操作全部走审计日志 +

快照回滚。

分组一:站点与统计(4 个工具)

site_info 基础 只读

获取站点名称、域名、各模块内容数量、系统版本等总览

你可以这样说:「我的网站现在有多少篇文章?」

plugin_list 基础 只读

列出所有本地应用(应用插件 / 内容模块 / 网站表单)

你可以这样说:「我站点装了哪些插件?」

clear_cache 增强 写入

清理网站缓存

你可以这样说:「清一下网站缓存」

dev_mode 增强 只读

查询当前系统运行模式

你可以这样说:「现在系统是什么模式?」

分组二:文档内容(7 个工具)

content_search 基础 只读

搜索文档(支持关键词、栏目、状态过滤,默认排除回收站)

你可以这样说:「搜一下标题含'SEO'的文章」

content_read 增强 只读

读取文档详情(含正文,自动定位附表)

你可以这样说:「打开 ID 为 123 的文章看看」

content_create 增强 写入

创建文档(发布或草稿)

你可以这样说:「发布一篇新闻,标题是……,内容是……」

content_update 增强 写入

修改文档(含点击量,仅传字段才更新)

你可以这样说:「把 123 号文章的标题改成……」

content_publish 增强 写入

发布或下线文档

你可以这样说:「把 123 号草稿发布出去」

content_delete 增强 写入

删除文档(移入回收站)

你可以这样说:「把 123 号文章删掉」

content_batch_move 增强 写入

批量移动文档到指定栏目

你可以这样说:「把这几篇文章移到'行业动态'栏目」

分组三:栏目管理(5 个工具)

category_list 基础 只读

获取栏目列表(自动按模块归属过滤)

你可以这样说:「列出新闻模块的所有栏目」

category_detail 增强 只读

获取栏目详情(校验模块归属,防越权)

你可以这样说:「看一下'新闻中心'栏目的配置」

category_create 增强 写入

创建栏目

你可以这样说:「新建一个叫'案例展示'的栏目」

category_update 增强 写入

修改栏目名称、目录名(校验模块归属)

你可以这样说:「把'公司新闻'栏目改名成'企业动态'」

category_delete 增强 写入

删除栏目(校验模块归属,需先清空内容)

你可以这样说:「删除'测试栏目'」

分组四:SEO(2 个工具)

seo_read 增强 只读

读取站点 / 栏目 / 文档的 TDK

你可以这样说:「看看首页的 TDK 现在是什么」

seo_update 增强 写入

更新 TDK(站点级写入 setting 字段,栏目/文档级更新对应表)

你可以这样说:「把首页描述改成……」

分组五:标签与素材(3 个工具)

tag_list 增强 只读

获取标签列表

你可以这样说:「列出网站所有的标签」

tag_rename 增强 写入

标签改名

你可以这样说:「把'SEO优化'标签改成'搜索引擎优化'」

media_list 增强 只读

获取素材/附件列表

你可以这样说:「看看最近上传的图片有哪些」

分组六:运营(5 个工具)

form_types 增强 只读

获取网站所有表单清单(返回 form 字段可直接用于 form_reply)

你可以这样说:「网站上有哪些表单?」

form_reply 增强 写入

回复留言(自动探测 reply / replytime 字段)

你可以这样说:「回复留言板第 5 条:感谢反馈!」

member_list 增强 只读

列出会员(无状态字段时自动降级,仍能列出)

你可以这样说:「看看最近注册了哪些会员?」

member_pending 增强 只读

列出待审核会员(双数据源:member 表 + member_verify 表)

你可以这样说:「有多少会员在等审核?」

member_approve 增强 写入

审核会员(支持 verify_id 或 uid,两表联动)

你可以这样说:「把 88 号会员审核通过」

分组七:模板(3 个工具)

template_list 增强 只读

列出模板目录(返回相对路径,可直接喂给 template_read)

你可以这样说:「列出 pc 模板下的所有文件」

template_read 增强 只读

读取模板文件(只允许 .html / .htm,路径与 list 一致)

你可以这样说:「读一下 pc/zhimatong/index.html

template_write 增强 写入

写入模板文件(自动备份 + 函数白名单)

你可以这样说:「把首页模板的标题改成……」

分组八:安全(3 个工具)

security_scan 增强 只读

扫描 uploadfile 目录下的可疑 PHP 文件

你可以这样说:「帮我扫一下有没有可疑文件」

audit_log_query 增强 只读

查询审计日志(支持按类型过滤,返回查/增/改/删中文标签)

你可以这样说:「查一下最近谁在用 MCP 操作网站」

table_fields 增强 只读

查看任意数据表的字段结构(排查字段差异)

你可以这样说:「看看 member 表有哪些字段」

四、安全机制

4.1 三层安全体系

第一层 权限档位

API Key 可切换「只读锁」,开启后 AI 只能查询,任何写

操作都会被拒绝并记录。

第二层 接入防护

  • Key 哈希存储:数据库只存 bcrypt 哈希,明文密钥仅

生成时展示一次

  • 失败锁定:连续 5 次验证失败,密钥自动锁定
  • IP 白名单:支持单 IP 或 CIDR 段
  • 限流:默认每分钟 60 次,可调整

第三层 审计回滚

每次写操作记录完整参数与结果,并保存修改前数据快照,

出问题一键回滚。

4.2 统一参数校验

服务端在工具调用入口按 inputSchema 统一校验参数,涵盖四类:

  • 必填校验:required 里声明的字段必须存在且非空
  • 类型校验:integer / number / string / array 严格匹配
  • 范围校验:minimum / maximum 限制数值上下界
  • 数组校验:minItems / maxItems 限制长度,元素类型也校验

校验失败时,一次性返回所有错误,避免 AI 反复试错:

参数校验失败:

  • 缺少必填参数:title
  • 参数错误:status 只能是 0(草稿)、1(待审核)或 9(已发布)
  • 参数 limit 超出上限,最大允许 100(当前:99999)

设计原则:AI 客户端可能绕过 inputSchema 直接发请求,所以服务端

必须自己校验。校验通过后,各工具内部还会做存在性校验(防止对

不存在的记录假成功)和归属校验(如栏目必须属于指定模块),

三层防护。

4.3 模块归属校验(防越权)

迅睿的栏目表 share_category 是全模块共用,通过 mid 字段区分

归属。所有栏目操作都必须同时校验模块存在和栏目属于该模块:

  • 模块不存在 → 直接拒绝:「模块不存在:xxx」
  • 栏目存在但不属于该模块 → 拒绝并提示实际归属:

「栏目 5 不属于模块 product(实际归属:news)」

  • 更新/删除时 SQL 也带上 WHERE mid = ?,双保险

4.4 模板写入的函数白名单

为避免 AI 在模板中注入危险代码,template_write 工具会在写入前

扫描模板内容中的 {:函数名()} 语法,只允许白名单内的函数通过:

date / time / strtotime / substr / str_replace / number_format /

count / implode / explode / urlencode / htmlspecialchars

……等 20+ 个安全函数

建议:首次接入 AI 客户端时,建议先开启「只读模式」,确认 AI

理解站点结构后再关闭,允许其进行写操作。这样最安全。

五、审计与回滚

5.1 审计日志

每一次工具调用都会被记录到 dr_mcp_log 表,包括:操作类型、

工具名、客户端 IP、User-Agent、执行参数、返回结果、执行耗时

(毫秒)、成功/失败状态。

操作类型(type)分为四类:

查 read — 只读查询

增 create — 新建文档/栏目

改 update — 修改、发布、回复、审核、重命名

删 delete — 删除文档/栏目

失败调用会被正确标记为「失败」——包括工具内部返回错误字符串

的情况(如「模块不存在」「参数校验失败」),不只是抛异常的才

算失败。

5.2 快照机制

所有写操作(除清缓存等幂等操作外)执行前,系统会自动捕获目标

数据的修改前状态并存入 dr_mcp_snapshot 表。涉及的操作包括:

  • 文档的创建 / 修改 / 删除 / 移动
  • 栏目的创建 / 修改 / 删除
  • TDK 的更新(站点 / 栏目 / 文档)
  • 标签的改名
  • 模板文件的写入
  • 留言的回复、会员的审核

5.3 一键回滚

回滚入口有两处:

  • 列表页:审计日志列表中,有快照的记录会在行尾显示「回滚」按钮
  • 详情页:点击「详情」,页面底部有「回滚到此快照」按钮

点击后系统会将目标数据恢复为操作前状态,回滚过程本身也会被

记录到审计日志。

日志清理:审计日志默认保留 30 天,每天首次请求时自动清理过期

记录。可通过 Config/Hooks.php 的 $keepDays 修改。

AI连接器(MCP) · 让 AI 成为你网站的最佳助手

功能截图

使用说明:
1. 严禁卖家出现画饼行为,也不提倡因为卖家许诺后期新增某某功能产生让您下单购买的心理,请理性入手。
2. 严禁线下交易,买卖应用请通过线上购买,线下交易出现任何问题,均不在迅睿云官方处理范围,请知晓。
3. 维权退款问题可参考 《应用市场退款准则》 的说明。