VVCMS 5.10.1 发布:登录安全升级、留言群机器人通知与 AI 接口扩展

一、这次更新改了什么

VVCMS 5.10.1 已于 2026-10-02 发布。这一次的重点不在"多几个功能",而在四件更实在的事上:账号更安全、消息更及时、配置不再"能保存却用不了",以及AI 工具能管的范围更大了。

如果只看使用结果,这一版带来的是这些变化:

  • 后台登录更稳了——登录凭证不再保存在浏览器里,页面脚本读不到它
  • 不再"用着用着就掉线"——只要你在操作,会话就会自动延长
  • "记住密码"真的记住了——勾选后 30 天有效,续期之后依然有效
  • 有留言第一时间知道——新留言、新评论直接推送到钉钉、飞书或企业微信群
  • AI 助手能管的事更多了——可调用的工具从 19 个增加到 33 个,并新增只读模式
  • 配置填错当场就知道——存储配置保存时就校验,并明确指出缺哪一项
  • 通知邮件可以发给多个人——逗号、分号、换行、空格分隔都能识别

下面按模块展开。

二、核心更新

1. 登录与会话安全升级

后台登录凭证由浏览器本地存储改为 HttpOnly Cookie 保存。这是浏览器提供的一种机制:凭证仍然会自动随请求发送到后台,但页面脚本无法读取它。对于内容站来说,这一步的意义是——即使页面上出现了恶意脚本,它也拿不到你的登录凭证。

同时,凭证不再写入浏览器本地存储,升级后系统会自动清理历史遗留的凭证数据。后台所有请求(包括上传、下载、流式推送、富文本编辑器内的上传)统一携带凭证,顺带修复了此前部分场景下会提示"登录已过期"的问题;匿名访客首次打开后台也不会再被误判为登录过期。

会话续期也改由服务端负责:你在线操作时,会话会静默延长,不用再担心编辑到一半被踢回登录页。同时修复了"记住密码"——勾选后有效期为 30 天,而且续期之后依然保持长期登录,不会因为一次续期被打回两小时的短会话。

▏ 提示:这套机制默认只在 HTTPS 下生效。如果你的站点用 HTTP 地址访问后台,需要在配置文件中关闭安全下发,否则会出现"能登录、但后续操作都提示未登录"。正式站点保持默认值即可。

2. 新增留言、评论的群机器人推送

后台新增独立的「机器人推送」配置页。网站收到新留言或新评论时,会实时推送到群里,不用再反复刷新后台查看。

  • 支持钉钉、飞书、企业微信三个渠道,每个渠道可独立启用,互相不影响
  • 支持加签密钥、自定义关键词,以及 @ 指定手机号(钉钉、企业微信)
  • 推送内容包含访客留下的联系方式,在群里就能直接联系对方,不必回后台翻记录
  • 配置页自带「发送测试」,保存前就能验证地址和加签是否正确
  • 与原有的邮件通知并列存在,可以同时开启,也可以只用其中一种

为了安全,推送地址经过域名校验,只会发往各平台官方的机器人接口,避免访客信息被发送到非预期地址。推送本身是"尽力而为"的通知:设置 10 秒超时,失败只记录日志、不重复发送——这样即使机器人配置有误,也不会影响访客正常提交留言和评论,更不会因为反复重试把一次访客提交变成多条告警。

3. AI 接口(MCP)能力扩展

如果你在用 AI 助手管理站点,这一版的提升比较明显:面向 AI 的 MCP 接口从原来的"主题文件管理"扩展到内容运营与站点配置,可调用的工具由 19 个增加到 33 个。

  • 内容:批量删除、内容排序、百度推送、栏目树查询、栏目排序、单页内容更新
  • 标签与关键词:查询、修改、删除
  • 留言评论:查询、修改、删除(不开放新增,避免绕过前台验证码)
  • 文件:文件列表、重命名、删除、远程下载
  • 站点配置:邮箱、机器人推送、AI 模型、AI 图片、安全配置、日志、CMS 配置、翻译配置等,都可以在对话里查询与修改,并支持连通性测试
  • 主题文件:新增路径复制能力,可以整目录复制主题文件

安全方面也做了配套:新增只读模式和工具白名单,可以按需收窄开放范围;密钥、密码类字段读取时自动脱敏;提交配置修改时只更新填写过的项目,不会把没填的字段清空。

▏ 建议:MCP 与外部 API 请部署在 HTTPS、网关白名单或内网隔离环境中使用。

4. 存储配置:保存即校验

此前配置对象存储时,如果地址或密钥填错,往往要等到真正上传文件时才失败,而且只提示"上传失败"。这一版改为保存时就校验:选择阿里云 OSS、腾讯云 COS 或微微存储时,系统会立即检查必填项与地址格式,并明确指出缺少哪一项。

  • 只校验当前选中的存储方式,其他存储的残留配置不会造成干扰
  • 访问域名自动补全协议、自动去掉末尾斜杠;阿里云 OSS 的地域 ID 会自动展开为对应的接入地址,避免因写法不规范导致上传失败
  • 访问域名只接受域名,误填了路径会被直接拦截
  • 优化了对象存储的文件删除逻辑:即使之后更换过访问域名,历史文件也能正确删除
  • 放宽了上传与删除的超时时间,大文件上传更稳定

5. 邮件通知支持多个收件人

留言、评论通知的收件人现在可以填写多个邮箱,逗号、分号、换行、空格等分隔方式都能识别,不用再纠结格式。

  • 填写时实时提示已识别的收信人数量,格式有误会明确列出是哪一个
  • 多个收件人各自单独发送,互相看不到其他收件地址
  • 单次最多 50 个收件人;邮箱验证码仍要求单个收件人,避免该接口被滥用

6. 栏目扩展字段新增「关联文章」类型

栏目扩展字段新增关联文章类型:编辑内容时可以直接从文章库里挑选若干篇关联文章,不必手填 ID。

  • 字段可以限定可选栏目,并限制最多可选数量
  • 已选文章以标签形式展示,翻页多选也不会丢失已选内容
  • 图片、文件类型的扩展字段改为可视化选择,并带缩略图预览
  • 正文编辑器新增「文件库」按钮,可以直接以链接形式插入文件

7. 后台内置「模板调用说明」

做主题模板时最常遇到的问题,是"这个页面有哪些变量可用、某个字段该怎么取"。这一版把答案直接放进了后台:「模板编辑」新增调用说明,涵盖快速开始、变量速查、各页面可用字段、主题数据与扩展字段、模板函数、留言评论互动等,示例代码可以直接复制,并标注了常见易错写法。

8. 控制台新增新站上手引导

后台首页新增「新站快速上手」卡片,按建栏目 → 发内容 → 建标签三步引导,并显示完成进度。三步都完成后卡片自动隐藏,也可以随时手动关闭。

对于刚开始搭站的人来说,这一条解决的是"打开后台不知道先点哪里"的问题。

三、其他优化

后台与菜单

  • 重新梳理后台菜单结构,分类更清晰;「文件管理」提升为独立菜单,普通用户登录后不再看到空的菜单分组
  • 补齐后台界面的中英文案,切换语言时文字更完整
  • 修复模板编辑页标签内容无法滚动的问题
  • 修复快捷入口中部分入口点击无响应的问题

内容与前台

  • 修复开启「生成 HTML 后缀」时,同一篇内容出现两个可访问地址的重复内容问题
  • 修复配置「内容重写」后,站点地图中的内容链接全部失效的问题

内容编辑器

  • 正文与扩展字段加载完成后才显示编辑器,不再出现"先看到空编辑器、内容几秒后才灌入"
  • 栏目扩展字段配置按栏目缓存,减少重复请求,切换栏目更快
  • 编辑内容时自动保存草稿,切换页面或误关闭后回到编辑器可恢复,提交成功后自动清除
  • 优化公众号预览的加载方式,打开更快,不再出现空白

主题数据表单

  • 新增嵌套对象(分组)字段类型,多级配置项折叠展示,结构更清晰,且不会覆盖未在表单中声明的子项

工程与质量

  • 新增多语言文案与路由守卫两项自动校验,避免出现缺失文案和路由失效
  • 修复部分一级页面强制刷新后出现 404 的问题

四、升级建议

升级前,建议先做好这几件事:

  • 备份数据库、uploads 上传目录,以及当前使用的主题目录
  • 如果你的站点用 HTTP 地址访问后台,请在配置文件中关闭 Cookie 安全下发,否则升级后无法登录后台
  • 需要使用群机器人通知的,先在钉钉、飞书或企业微信的群内添加机器人并获取 Webhook 地址
  • 使用 OSS、COS 或微微存储的站点,升级后建议重新保存一次存储配置,确认必填项与访问域名正确
  • 有外部工具或脚本直连后台接口的,建议改用后台登录态调用

五、兼容性说明

  • 后台接口同时支持 Cookie 与请求头两种凭证方式,原有调用方式仍然可用
  • MCP 与外部 API 使用独立 Token 鉴权,不使用后台登录态
  • 栏目扩展字段与主题数据表单均为新增类型,历史字段和现有主题模板不受影响
  • 邮件收件人上限为 50 个;邮箱验证码仍限单个收件人
  • 机器人推送依赖各平台机器人配置,推送失败不影响留言、评论的正常提交

六、小结

VVCMS 5.10.1 把后台会话安全提升到 HttpOnly Cookie 级别,新增了留言评论的群机器人通知,把 AI 接口从主题文件扩展到内容与站点配置,并让存储配置、邮件通知和内容编辑的每一步都有明确反馈。

如果你关注账号安全、希望第一时间获知站点互动,或者正在用 AI 工具管理站点,这一版值得升级。想先看看效果的话,可以直接打开官方演示站体验。

本文地址: https://www.vvcms.cn/update/vvcms-5-10-1-release-notes
版权所有 © VVCMS 团队 未经授权不得转载

相关推荐