| 商品编号 | APP2057 |
| 源码名称 | AI连接器(MCP) |
| 当前版本 | V1.0 |
| 发布时间 | 2026-09-18 13:22:04 |
| 更新时间 | 2026-09-24 17:54:59 |
| 源码目录 | mcp |
| 源码级别 | L2级插件 |
| 插件类型 | 插件类 |
| 功能类别 | CMS建站 AI |
| 依赖场景 | CMS建站系统大众版 说明 |
| 是否加密 | 源码未加密 |
| 支持浏览器 | Chromium内核浏览器、Chrome、Edge、Firefox、Safari、Opera等 |
AI连接器(MCP)— 使用说明
让 Cursor、Claude、WorkBuddy 等 AI 客户端,通过自然语言直接管理
你的迅睿CMS网站。
零安装直连
MCP 端点内置在网站里,只需在客户端填一个地址和一个密钥即可使用。
32 个工具
分为「基础」4 个和「增强」28 个,覆盖站点、文档、栏目、SEO、
标签素材、运营、模板、安全 8 大分组。
自然语言操作
说人话就能执行后台操作,无需登录后台、无需记忆表单路径。
审计与回滚
每次写操作自动记录审计日志、创建数据快照,出问题一键回滚。
三层安全
权限档位、接入防护(Key 哈希 / 限流 / IP 白名单)、审计回滚。
多站点支持
与迅睿多站点插件兼容,每个站点独立密钥、独立审计。
整个接入过程只需两步,通常 2 分钟内即可完成。
步骤 1:生成 API Key
进入迅睿CMS后台 → 顶部菜单「AI连接器」→ 点击「生成 API Key」。
密钥只显示一次,请立即复制并保存到安全的地方。
步骤 2:配置 MCP 客户端
将下面这段 JSON 粘贴到 Cursor / Claude Desktop / WorkBuddy 的
MCP 配置文件中。
{
"mcpServers": {
"xunrui-site": {
"type": "streamable-http",
"url": "https://你的域名/index.php?s=mcp&c=mcp&m=index",
"headers": {
"X-MCP-Key": "mcp_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"
}
}
}
}
注意:type 必须为 streamable-http,不要选 SSE(本插件不支持
长连接流)。
握手验证
保存配置后,对 AI 说「连接到我的网站」,若 AI 返回站点名称和
内容统计,说明连接成功,可以开始用了。
基础能力 vs 增强能力
基础 4 个工具:site_info / plugin_list / content_search /
category_list,只做只读查询。
增强 28 个工具:覆盖完整操作能力,写操作全部走审计日志 +
快照回滚。
分组一:站点与统计(4 个工具)
site_info 基础 只读
获取站点名称、域名、各模块内容数量、系统版本等总览
你可以这样说:「我的网站现在有多少篇文章?」
plugin_list 基础 只读
列出所有本地应用(应用插件 / 内容模块 / 网站表单)
你可以这样说:「我站点装了哪些插件?」
clear_cache 增强 写入
清理网站缓存
你可以这样说:「清一下网站缓存」
dev_mode 增强 只读
查询当前系统运行模式
你可以这样说:「现在系统是什么模式?」
分组二:文档内容(7 个工具)
content_search 基础 只读
搜索文档(支持关键词、栏目、状态过滤,默认排除回收站)
你可以这样说:「搜一下标题含'SEO'的文章」
content_read 增强 只读
读取文档详情(含正文,自动定位附表)
你可以这样说:「打开 ID 为 123 的文章看看」
content_create 增强 写入
创建文档(发布或草稿)
你可以这样说:「发布一篇新闻,标题是……,内容是……」
content_update 增强 写入
修改文档(含点击量,仅传字段才更新)
你可以这样说:「把 123 号文章的标题改成……」
content_publish 增强 写入
发布或下线文档
你可以这样说:「把 123 号草稿发布出去」
content_delete 增强 写入
删除文档(移入回收站)
你可以这样说:「把 123 号文章删掉」
content_batch_move 增强 写入
批量移动文档到指定栏目
你可以这样说:「把这几篇文章移到'行业动态'栏目」
分组三:栏目管理(5 个工具)
category_list 基础 只读
获取栏目列表(自动按模块归属过滤)
你可以这样说:「列出新闻模块的所有栏目」
category_detail 增强 只读
获取栏目详情(校验模块归属,防越权)
你可以这样说:「看一下'新闻中心'栏目的配置」
category_create 增强 写入
创建栏目
你可以这样说:「新建一个叫'案例展示'的栏目」
category_update 增强 写入
修改栏目名称、目录名(校验模块归属)
你可以这样说:「把'公司新闻'栏目改名成'企业动态'」
category_delete 增强 写入
删除栏目(校验模块归属,需先清空内容)
你可以这样说:「删除'测试栏目'」
分组四:SEO(2 个工具)
seo_read 增强 只读
读取站点 / 栏目 / 文档的 TDK
你可以这样说:「看看首页的 TDK 现在是什么」
seo_update 增强 写入
更新 TDK(站点级写入 setting 字段,栏目/文档级更新对应表)
你可以这样说:「把首页描述改成……」
分组五:标签与素材(3 个工具)
tag_list 增强 只读
获取标签列表
你可以这样说:「列出网站所有的标签」
tag_rename 增强 写入
标签改名
你可以这样说:「把'SEO优化'标签改成'搜索引擎优化'」
media_list 增强 只读
获取素材/附件列表
你可以这样说:「看看最近上传的图片有哪些」
分组六:运营(5 个工具)
form_types 增强 只读
获取网站所有表单清单(返回 form 字段可直接用于 form_reply)
你可以这样说:「网站上有哪些表单?」
form_reply 增强 写入
回复留言(自动探测 reply / replytime 字段)
你可以这样说:「回复留言板第 5 条:感谢反馈!」
member_list 增强 只读
列出会员(无状态字段时自动降级,仍能列出)
你可以这样说:「看看最近注册了哪些会员?」
member_pending 增强 只读
列出待审核会员(双数据源:member 表 + member_verify 表)
你可以这样说:「有多少会员在等审核?」
member_approve 增强 写入
审核会员(支持 verify_id 或 uid,两表联动)
你可以这样说:「把 88 号会员审核通过」
分组七:模板(3 个工具)
template_list 增强 只读
列出模板目录(返回相对路径,可直接喂给 template_read)
你可以这样说:「列出 pc 模板下的所有文件」
template_read 增强 只读
读取模板文件(只允许 .html / .htm,路径与 list 一致)
你可以这样说:「读一下 pc/zhimatong/index.html」
template_write 增强 写入
写入模板文件(自动备份 + 函数白名单)
你可以这样说:「把首页模板的标题改成……」
分组八:安全(3 个工具)
security_scan 增强 只读
扫描 uploadfile 目录下的可疑 PHP 文件
你可以这样说:「帮我扫一下有没有可疑文件」
audit_log_query 增强 只读
查询审计日志(支持按类型过滤,返回查/增/改/删中文标签)
你可以这样说:「查一下最近谁在用 MCP 操作网站」
table_fields 增强 只读
查看任意数据表的字段结构(排查字段差异)
你可以这样说:「看看 member 表有哪些字段」
4.1 三层安全体系
第一层 权限档位
API Key 可切换「只读锁」,开启后 AI 只能查询,任何写
操作都会被拒绝并记录。
第二层 接入防护
生成时展示一次
第三层 审计回滚
每次写操作记录完整参数与结果,并保存修改前数据快照,
出问题一键回滚。
4.2 统一参数校验
服务端在工具调用入口按 inputSchema 统一校验参数,涵盖四类:
校验失败时,一次性返回所有错误,避免 AI 反复试错:
参数校验失败:
设计原则:AI 客户端可能绕过 inputSchema 直接发请求,所以服务端
必须自己校验。校验通过后,各工具内部还会做存在性校验(防止对
不存在的记录假成功)和归属校验(如栏目必须属于指定模块),
三层防护。
4.3 模块归属校验(防越权)
迅睿的栏目表 share_category 是全模块共用,通过 mid 字段区分
归属。所有栏目操作都必须同时校验模块存在和栏目属于该模块:
「栏目 5 不属于模块 product(实际归属:news)」
4.4 模板写入的函数白名单
为避免 AI 在模板中注入危险代码,template_write 工具会在写入前
扫描模板内容中的 {:函数名()} 语法,只允许白名单内的函数通过:
date / time / strtotime / substr / str_replace / number_format /
count / implode / explode / urlencode / htmlspecialchars
……等 20+ 个安全函数
建议:首次接入 AI 客户端时,建议先开启「只读模式」,确认 AI
理解站点结构后再关闭,允许其进行写操作。这样最安全。
5.1 审计日志
每一次工具调用都会被记录到 dr_mcp_log 表,包括:操作类型、
工具名、客户端 IP、User-Agent、执行参数、返回结果、执行耗时
(毫秒)、成功/失败状态。
操作类型(type)分为四类:
查 read — 只读查询
增 create — 新建文档/栏目
改 update — 修改、发布、回复、审核、重命名
删 delete — 删除文档/栏目
失败调用会被正确标记为「失败」——包括工具内部返回错误字符串
的情况(如「模块不存在」「参数校验失败」),不只是抛异常的才
算失败。
5.2 快照机制
所有写操作(除清缓存等幂等操作外)执行前,系统会自动捕获目标
数据的修改前状态并存入 dr_mcp_snapshot 表。涉及的操作包括:
5.3 一键回滚
回滚入口有两处:
点击后系统会将目标数据恢复为操作前状态,回滚过程本身也会被
记录到审计日志。
日志清理:审计日志默认保留 30 天,每天首次请求时自动清理过期
记录。可通过 Config/Hooks.php 的 $keepDays 修改。
AI连接器(MCP) · 让 AI 成为你网站的最佳助手



