BoweiSkill 把全部自研技能收敛为一个 MCP 连接器:主流 Agent 走一句话授权,三十秒接入;跑不了浏览器授权的场景,用技能 API Key 兜底。两条路共用同一套鉴权与买断校验。
不需要申请密钥,不需要手抄 JSON。复制下面任意一句发给你的 Agent,它会自己去完成配置,你只需要在弹出的浏览器里点一次「同意授权」。三十秒搞定。
为什么地址里没有密钥也能安全?固定地址 https://www.ibowei.cn/mcp 是公开的入口,不含任何身份信息。你的账号是在浏览器授权那一刻才绑定的——同一个地址发给一万个人,也是各自绑各自的账号,互不串号。这正是「一句话就能接入」的技术前提。
绝大多数 Agent 走第一条轨道即可。只有那些跑不了浏览器授权的客户端(比如只让你填「一个网址」的平台),才需要用到第二条。
兼容地址里的 key 等同于账号权限。不要贴进公开仓库、群聊或前端代码。一旦怀疑泄露,请立刻到个人中心「安全设置」吊销——吊销即时生效,旧地址当场失效。
MCP(Model Context Protocol)是一套让 AI 平台调用外部能力的开放协议。连接器就是「AI 平台」与「BoweiSkill 服务端」之间的一座桥:AI 负责理解你的意图,BoweiSkill 负责真正把活干完。
所有提示词、算法与流程都在 BoweiSkill 服务端执行。下发给你的只有一份调用配置,不包含任何核心内容——这既保护技能本身,也保证你拿到的始终是最新版本。
采用 OAuth 2.1 + PKCE 标准授权流程。你只需在 BoweiSkill 登录并同意授权,平台不会拿到你的密码,你也不会接触到任何明文密钥。
每次技能被调用时,服务端都会实时校验你的买断许可状态。兑换一次,永久可用;权限变更也能即时生效,无需你做任何操作。
一个连接器承载全部技能。我们后续上线的新技能会自动出现在你的工具列表中,不需要重新授权、不需要重新安装。
整个过程大约需要一分钟,只需做一次。之后你的所有技能都能直接使用。
打开 AI 平台的连接器 / MCP 管理页,选择添加自定义连接器,填入 BoweiSkill 的服务地址即可。
页面会跳转到 BoweiSkill 授权页面,用你的账号登录后点击「同意授权」,系统会自动回到原平台。
连接成功后,已兑换的技能会出现在工具列表中。在对话里直接说出你的需求,AI 会自动调用对应技能。
// 大多数平台支持直接粘贴这段配置 { "mcpServers": { "boweiskill": { "type": "streamable-http", "url": "https://www.ibowei.cn/mcp", "authorization_url": "https://www.ibowei.cn/authorize", "token_url": "https://www.ibowei.cn/token", "scopes": ["skills:use", "offline_access"] } } }
以下是连接器的公开端点信息。若你的平台需要手动填写,可参考这张表。
| 参数 | 取值 | 说明 |
|---|---|---|
transport | streamable-http | 推荐的传输方式,兼容性与稳定性最佳;也支持 SSE 回退。 |
url必填 | https://www.ibowei.cn/mcp | MCP 服务端点,必须走 HTTPS。 |
authorization_url | https://www.ibowei.cn/authorize | OAuth 授权页地址,用于登录与同意授权。 |
token_url | https://www.ibowei.cn/token | 令牌端点,用于换取与刷新 access_token。 |
scopes | skills:use、offline_access | skills:use 为调用技能;offline_access 用于签发长期 refresh_token,保持持久连接。 |
pkce | S256 | 强制启用 PKCE,防止授权码被拦截冒用。 |
同一个连接器可用于所有支持 MCP 的平台。不同平台的操作入口略有差异,接入后使用方式完全一致。
在连接器管理页添加自定义 MCP,粘贴配置后点击授权即可。
支持在技能设置中导入 MCP 配置,授权后可直接在对话调用。
在扩展能力中添加外部服务,填写端点与授权地址完成连接。
支持 MCP 服务接入,配置方式与标准连接器一致。
授权是主路,技能 API 是给「跑不了浏览器授权」的场景准备的:豆包、Coze 这类只让你填一个网址的平台,服务端脚本、定时任务、CI,以及要把技能嵌进自己产品的开发者。它和 MCP 连接器是同一套能力、同一套买断校验,差别只在凭据怎么拿到。
| 方法 | 端点 | 说明 |
|---|---|---|
| GET | /skills | 列出当前账号已兑换的技能,含版本、入参摘要与剩余额度。 |
| GET | /skills/{skill_id}/schema | 取该技能的入参定义,用于自动生成表单或做参数校验。 |
| POST | /skills/{skill_id}/run | 调用自研技能。请求体为该技能入参,返回执行结果。 |
| GET | /tasks/{id} | 轮询长任务(视频剪辑、批量生成这类),状态与结果地址。 |
| GET | /licenses | 查询买断许可状态:技能、激活设备数、到期与吊销情况。 |
| GET | /usage | 查询计量:当日 / 当月调用次数、积分消耗与配额剩余。 |
# 技能本体在服务端执行,你只传参数、拿结果 curl -X POST https://www.ibowei.cn/api/v1/skills/prd-writer/run \ -H "Authorization: Bearer bwsk_live_xxxxxxxxxxxxxxxx" \ -H "Content-Type: application/json" \ -d '{"topic":"儿童分床睡","audience":"3-6 岁家长","tone":"温和理性"}'
技能 API 不等于拿到技能本体。核心提示词、算法与流程只在服务端执行,你拿到的是执行结果。所以即便凭据外流,对方能做的也只是「借你的额度跑几次」,抄不走技能本身——这也是我们把 Key 机制设计成「限、冻、吊销」而不是「加密防复制」的原因。
先说清楚边界:任何凭据都防不住「把 Key 复制给别人」这个动作,Key 一旦离开你的控制,就等于账号权限外借。我们能做到的是让盗用可见、可限、可止——四道检测盯着异常,命中即自动冻结;你点一下吊销,下一次调用立刻被拒绝,不用等缓存过期。
同一个 Key 在 5 分钟内出现在 3 个及以上不同城市或自治域,判定为凭据外借,自动冻结并通知本人。
1 分钟调用量超过该 Key 近 7 天同时段均值的 8 倍,或超过单 Key 每分钟上限:先限流,持续则冻结。
请求未授权的技能,或来源 IP 不在白名单:直接拒绝并计入风险事件,24 小时内命中 3 次自动冻结。
单日消耗超过该账号近 30 天日均的 5 倍:进入观察态并推送确认,本人确认后恢复正常。
| 检测项 | 默认阈值 | 命中动作 | 可否自助恢复 |
|---|---|---|---|
| 多地并发 | 5 分钟内 ≥ 3 个城市 | 自动冻结 + 站内与邮件通知 | 可以,验证身份后解冻 |
| 短时突增 | 1 分钟 > 7 日均值 × 8 | 先限流,持续 3 分钟则冻结 | 可以 |
| 越权调用 | 24 小时内 3 次 | 拒绝本次并冻结 | 可以 |
| 额度异常 | 单日 > 30 日日均 × 5 | 观察态 + 通知确认 | 无需,确认即恢复 |
| 人工处置 | 风控或客服判定 | 冻结 / 吊销 | 冻结可以,吊销不可撤销 |
凭据可用,调用正常计量,风险分为 0。
命中硬阈值即刻冻结,调用返回 403 key_frozen。本人完成身份验证后可自行解冻,解冻即时生效。
确认泄露或不再使用时,点一下吊销。Key 进入全局吊销名单,下一次调用立即被拒——不需要等 TTL,旧地址当场失效。
冻结不等于封号。冻结只作用于单个 Key,账号、已买断的技能与其他 Key 不受影响——你换一个新 Key 就能继续用。吊销是终态,不可撤销,只能重新生成。
这些机制在两边都能看到。用户侧:个人中心「安全设置」可查看每个 Key 的调用地、IP、今日调用量与风险状态,冻结时可自助解冻、确认泄露时一键吊销。平台侧:管理后台「API 密钥」页统一配置阈值、查看风险事件流水、批量冻结或吊销,全部操作进审计日志。
所有错误统一返回 { "error": { "code": "...", "message": "..." } }。建议按 code 做分支处理,message 仅用于展示。
| HTTP | 错误码 | 含义与处理 |
|---|---|---|
| 401 | invalid_token | 凭据无效或已吊销。检查是否复制完整,或重新生成。 |
| 401 | token_expired | 令牌已过期。若走 OAuth,用 refresh_token 换新。 |
| 403 | key_frozen | 凭据已被风控冻结。到个人中心完成验证后自助解冻。 |
| 403 | key_revoked | 凭据已被吊销,为终态不可恢复。重新生成一个新的 Key。 |
| 403 | no_license | 该技能尚未兑换。请先完成兑换,或检查是否用错了账号。 |
| 403 | license_revoked | 许可已被吊销,通常因违规分享或退款。联系客服了解原因。 |
| 403 | activation_limit | 并发设备数已达上限。在个人中心解绑闲置设备后重试。 |
| 403 | skill_not_allowed | 该凭据未被授权调用此技能。检查 Key 的技能范围设置。 |
| 403 | ip_not_allowed | 来源 IP 不在白名单内。在个人中心补充后即时恢复。 |
| 422 | invalid_params | 入参不符合定义。用 /skills/{id}/schema 核对字段与类型。 |
| 429 | rate_limited | 触发限流。按 Retry-After 响应头等待后重试,建议加退避。 |
| 402 | insufficient_credits | 积分不足。前往积分中心充值或兑换激活码。 |
| 500 | internal_error | 服务端异常。可安全重试;持续出现请附带 request_id 联系支持。 |
所有技能都支持先试用再决定。兑换一次永久可用,含后续全部版本更新。