灵犀 AI 助手无法通过开放平台 API 管理用户自有云盘文件
Lv.1 新人创作者
简单说,就是个人用户网盘,用灵犀无法执行删除等命令,不向个人用户开放搜索、删除等权限。必须企业用户才有权限,严重影响个人用户使用体验。
一、问题描述
================================================================================
灵犀(WPS 桌面 AI 助手)作为金山办公官方产品,在为用户提供云盘文件管理服务时,发现 WPS 开放平台 API 存在严重的权限障碍:
1.1 核心问题
WPS 云盘的文件管理 API 被人为分割为两套完全独立的体系,而负责删除、复制、搜索等核心操作的一套 API(开放平台 OpenAPI),仅限企业用户访问,个人用户完全无法使用。这意味着灵犀作为 AI 助手,即便已经通过用户授权登录了 WPS 账号,仍然无法为个人用户执行以下基础操作:
删除文件到回收站(trash)
彻底删除文件(delete / batch_delete)
复制文件(copy / batch_copy)
搜索文件(search)
获取文件预览链接(preview)
转让文件所有者(transfer_owner)
以上能力全部被锁定在开放平台 API 中,而开放平台后台明确标注"开发者后台仅限企业用户访问",个人账号无法注册应用、无法获取 APPID/APPKEY、无法进行 KSO-1 签名认证,从而完全被排除在这些 API 之外。
1.2 矛盾之处
这一限制存在明显的矛盾:
灵犀本身就是金山办公的产品,而非第三方外部应用。灵犀的用户就是 WPS 的用户,灵犀操作的云盘就是 WPS 的云盘。让官方 AI 助手通过"开放平台"走企业应用审批流程来管理用户自己的文件,在逻辑上不合理。
WPS 客户端和网页端都能正常执行删除、复制、搜索等操作,说明后端能力本身是完整的,只是没有对 API 层开放给个人用户的通道。
用户通过 wps_sid Cookie 认证(即正常的 Web 登录态)已经可以调用一部分 API(创建文件夹、上传下载、移动文件、重命名、创建分享链接等),但偏偏删除、复制、搜索等关键能力缺失,形成"半残"的 API 体验。
================================================================================
二、技术分析
================================================================================
2.1 两套 API 体系对比
┌──────────────┬──────────────────────────┬──────────────────────────┐
│ 对比项 │ 内部 Web API │ 开放平台 OpenAPI │
├──────────────┼──────────────────────────┼──────────────────────────┤
│ 域名 │ api.wps.cn │ openapi.wps.cn │
│ 路径前缀 │ /v7/drives/... │ /openapi/v7/drives/... │
│ 认证方式 │ wps_sid Cookie │ KSO-1 签名(APPID+APPKEY)│
│ 适用对象 │ 所有已登录用户 │ 仅企业用户(需注册应用) │
├──────────────┼──────────────────────────┼──────────────────────────┤
│ 创建文件夹 │ 支持 │ 支持 │
│ 上传/下载 │ 支持 │ 支持 │
│ 移动文件 │ 支持 │ 支持 │
│ 重命名文件 │ 支持 │ 支持 │
│ 创建分享 │ 支持 │ 支持 │
├──────────────┼──────────────────────────┼──────────────────────────┤
│ 删除到回收站│ 不支持(404) │ 支持 │
│ 彻底删除 │ 不支持(404) │ 支持 │
│ 复制文件 │ 不支持(400) │ 支持 │
│ 搜索文件 │ 不支持(404) │ 支持 │
│ 获取预览 │ 不支持(404) │ 支持 │
│ 转让所有者 │ 不支持 │ 支持 │
└──────────────┴──────────────────────────┴──────────────────────────┘
2.2 KSO-1 签名认证要求
开放平台 API 要求每个请求携带 KSO-1 签名,签名过程如下:
需要 APPID 和 APPKEY,仅在开发者后台创建应用后获取
开发者后台入口(https://open.wps.cn/console)明确提示"仅限企业用户访问"
个人账号无法创建应用,无法获取凭证,无法调用任何 OpenAPI
签名算法本身设计合理(HMAC-SHA256),但获取凭证的前置门槛过高,将个人用户和官方 AI 助手完全挡在门外。
2.3 实际验证结果
灵犀开发团队通过 7 轮系统性 API 探测,逐一验证了 api.wps.cn 上所有 v7 端点的可用性,确认 trash、delete、search、preview 等端点在该域名上返回 404(端点不存在),而非认证错误。这意味着这些能力在该域名上从未部署,而非权限配置问题。
三、影响分析
3.1 对灵犀 AI 助手的影响
灵犀作为 WPS 桌面端集成的 AI 助手,用户期望它能完整管理云盘文件。目前的能力缺口导致:
无法帮用户清理云盘中的无用文件,只能建议用户手动操作
无法实现"下载文件 -> 处理 -> 重新上传"之外的文件整理流程,复制操作必须通过下载+上传的低效方式绕行
无法为用户提供精准的云盘文件搜索服务,只能通过逐级遍历文件夹的方式"暴力"查找
无法获取文件预览链接,限制了文件处理场景的拓展
3.2 对用户体验的影响
从用户视角来看,灵犀能帮用户创建文件夹、上传文件、移动文件,却不能删除和搜索文件,这种"能创建不能删除、能上传不能搜索"的割裂体验会严重损害用户对灵犀和 WPS 产品能力的信任。
用户不会区分"内部 API"和"开放平台 API"的技术细节,他们只会看到:WPS 的 AI 助手连删除文件都做不到。
3.3 对生态的潜在影响
如果开放平台 API 持续限制个人用户访问,将产生以下连锁反应:
个人开发者无法基于 WPS 云盘构建有价值的工具和自动化流程
WPS 云盘在个人开发者生态中的可用性大打折扣,与竞品(如各类支持个人 API 的云存储服务)相比处于劣势
企业用户在选择办公平台时,也会关注 API 的开放程度,过度限制不利于平台生态发展
说明:上表中标注"不可用"的端点,其对应能力在开放平台 OpenAPI(openapi.wps.cn)中以 KSO-1 签名方式提供,但个人用户无法获取签名凭证。
Lv.2潜力创作者