Bearer API Key 和私人阅读数据依赖统一远程网关
原文依据:6 处凭证随每次调用发送到网关,并绑定用户身份;同一接口可读取书架、私密标记、阅读历史和个人笔记内容。这是实现功能所需的数据边界,但材料未说明密钥权限范围、撤销方式或网关的数据保留政策。
如果密钥泄露或网关不可信,持有者可能以用户身份查询敏感的阅读习惯和个人文本。现有材料不能证明发生了泄露。
远程网关和身份绑定 Bearer 密钥是这些功能的必要数据边界,但仍构成真实的凭证与隐私风险:密钥被发往统一网关,并可用于读取个人书架、阅读进度和笔记/点评内容。材料确实没有说明最小权限、撤销、保留期限或二次共享政策,因此用户无法从所给文档判断泄露后的影响范围。用户可在使用前询问这些政策,并限制环境变量只对该会话或进程可见。
```POST https://i.weread.qq.com/api/agent/gateway```查看另外 5 个位置
- Header:`Authorization: Bearer $WEREAD_API_KEY`- `WEREAD_API_KEY` 从环境变量获取,格式 `wrk-xxxxxxxx`- 若未设置,提示用户:`export WEREAD_API_KEY=<你的apikey>`- API Key 绑定用户身份(vid),需要用户身份的接口会自动注入,无需手动传 vid### 3. 获取笔记调 `/user/notebooks` 获取笔记概览,展示有笔记的书籍数和总笔记数。这里只做概览,不导出单本书笔记内容。如果用户要查看某本书的具体笔记内容,再按 `notes.md` 调 `/book/bookmarklist` 和 `/review/list/mine`。|------|------|| `reviews` | 想法/点评数组 || `reviews[].review.reviewId` | 唯一 ID || `reviews[].review.content` | 内容文本 || `reviews[].review.abstract` | 想法对应的划线原文。仅划线想法等能定位到原文的内容有值,整本书评或章节点评可能为空或不存在 || `reviews[].review.range` | 划线原文位置范围,格式如 `"2959-3007"`。仅能定位到原文的内容有值 || `reviews[].review.chapterUid` | 章节 UID。章节相关内容可能有值 || `reviews[].review.chapterIdx` | 章节序号。章节相关内容可能有值 || `reviews[].review.createTime` | 创建时间 || `reviews[].review.star` | 评分(0-5,-1=无评分) |通过组合 `/shelf/sync`、`/book/getprogress`、`/user/notebooks` 获取用户阅读概况。### `/review/list/mine` — 单本书的个人想法与点评> 返回当前用户在该书上的所有个人内容,包括划线想法、章节点评和整本书评。