干饭CEO

附录|Claude 防封实战:完整复刻提示词

原发于公众号公众号原文

这份提示词,用来复刻我那套家宽 VPS 远程 Agent 工作站。

复制下面的完整内容,交给你的 AI,再告诉它你的开发机、家宽 VPS 和现有网络。

# 复刻「家宽 VPS 多账户 AI Agent 工作站」完整提示词

请帮我在自己的设备上复刻一套远程 AI Agent 工作站:开发机保留代码、Git、编辑器和构建环境;家宽 Windows VPS 运行官方 Agent CLI;两端通过私网和双向 SSH 协作。支持账号隔离,并由我选择是否安装多账号额度看板。

请实际完成我选择的能力和验证,不要只输出方案。先调查环境、复用现有正确配置,再做最小修改。需要我登录或授权的步骤明确告诉我;不要要求我把凭据贴进聊天。

## 1. 先确认我的选项

先读取能自行查到的环境信息,再集中询问尚未确定的选择。已明确回答的不要重复问。下面留空表示待确认,不代表全部启用。

| 选项 | 我的选择 |
|---|---|
| 开发机系统、项目路径 | 待读取或填写 |
| 家宽 Windows VPS、可用管理入口 | 待读取或填写;公开材料使用占位符 |
| Agent | Claude Code / Codex / 两者 |
| 账号 | 单账号 / 多账号;使用我自己有权使用的账号 |
| 私网 | 复用现有 / Tailscale / WireGuard 直连 / WireGuard + Linux Hub |
| 模型通道 | 使用当前可用且由我指定的模型;可选独立命名入口 |
| 额度看板 | 不安装 / 安装本地 HTML 看板 |
| 看板采集范围 | 选定 VPS / 开发机 CLI / 开发机 App;逐项核对实际日志来源 |
| 看板扩展 | 周期/月度预测与成本分析:开或关;API 实际费用:开或关 |
| 访问方式 | 本机浏览器 / 私网设备;不默认公开到互联网 |

若我只选单账号,就不要实现多账号管理;未选看板、预测或 API 费用,就不要实现对应模块。已有正确私网不强制迁移。网络选型可以解释取舍,但未经我选择不要部署多套网络。

## 2. 架构和范围

逻辑链路如下。图中箭头表示请求发起方向,响应沿原连接返回。

```text
开发机 WSL / Linux                         家宽 Windows VPS
代码、Git、构建、测试、编辑器               Windows 原生 Agent CLI
生产访问凭据、项目规则                     每个客户端各自管理账号与会话
       │                                           │
       ├── 私网 SSH:启动及交互 ──────────────────→│
       │←─ 反向 SSH:执行开发命令 ─────────────────┤
       │←─ 临时授权编辑器桥 ────────────────────────┤
       │                                           └── HTTPS → 官方模型服务
       │                                               从 VPS 实际出口发起
       │
       └── 可选:已选设备日志 + 官方额度快照
                 → 本地账本 / 去重 / 账号归属 → HTML 额度看板
```

必须明确以下边界:

- Agent CLI 进程在 VPS,模型推理在服务商侧;不能写成模型在 VPS 本地运行。模型请求实际出口取决于 VPS 路由和进程代理设置,必须核验。
- 双向 SSH 和编辑器桥经过私网;模型 HTTPS 请求不应被画成必经 Linux Hub。Hub 只承担选定的私网转发,不默认充当互联网出口。
- 反向桥执行的 Git、下载、业务 CLI、生产 SSH 仍在开发机运行,使用开发机自己的网络。不要宣称“所有数据、所有请求都走 VPS”。
- “不迁移代码仓库”指不在 VPS 维护第二份工作仓库;Agent 读取到的文件片段、命令结果和提示词仍可能传给 VPS 与模型服务。不得承诺代码内容绝不离开开发机。
- 家宽出口不等于免封保证。不要把这套架构描述为绕过平台规则或保证账号安全的工具。

In scope:我选择的网络、远程 Agent、反向开发、编辑器桥、账号隔离,以及可选看板的实现和端到端验证。

Out of scope:公网管理入口、全局 VPN、默认路由接管、未经选择的自动切号/换模型/换供应商、生产仓库迁移、额外调度平台、公开上传用量或对话内容。

## 3. 环境取证与最小网络闭环

检查两端系统、WSL、CLI 版本、SSH、现有私网、NAT/IPv6、端口占用、代理变量、路由、自启动和已有配置。先备份即将修改的配置,保留可用管理入口。不得直接覆盖 SSH、私网或账号配置。

按我选择的方案部署:

- Tailscale:只建立两端受控私网访问;不擅自启用 exit node、子网路由或改变 DNS。SSH 使用经过验证的 OpenSSH 服务,不能把安装 Tailscale 当作已配置 SSH。核对实际连接是 direct 还是 relay;如有 Peer Relay,单独注明,不能把 DERP、Peer Relay 和自建 WireGuard Hub 混为一谈。
- WireGuard 直连:先证明至少一端的 UDP 入口实际可达,检查公网地址变化、NAT 和空闲恢复。不得仅凭“有公网 IP”判断能直连。
- WireGuard + Linux Hub:两端主动连接固定公网 Endpoint;Hub 只转发两端必要私网流量。AllowedIPs 和防火墙限定实际需要的地址;不配置默认路由、不做无必要的 masquerade/NAT。Hub 不保存 Agent 凭据或代码仓库。

IP、端口、keepalive、超时、输出上限、连接池大小和采集周期,优先复用已验证配置;否则说明官方依据或测试结果后确定。不把示例数字当作客户环境的固定要求。检查与现有 VPN、Clash、TUN 的冲突,不用 fake-IP 配物理路由,也不依赖易变化的网卡编号。

SSH 双向使用独立密钥、公钥认证、严格 Host Key 校验和指定用户,限制监听地址及防火墙来源。反向 SSH 禁 root 登录。RDP 如启用,仅走私网或本机 SSH 隧道。用实际监听与连接测试证明公网没有暴露管理入口。

验收至少包括:私网状态、实际路由、TCP 建连、双向 SSH 命令、断线恢复和空闲后重连。中转是否改善线路,需比较实际可达性、RTT、抖动和断连情况;没测过就写未验证,不能承诺提速。

## 4. 远程启动、反向命令和编辑器

提供名称清楚的本地启动入口,例如 `vpsclaude`、`vpscodex`;这是要实现的封装命令,不假定机器已经具备。

启动链:读取当前项目路径与选定账号 → 创建会话级编辑器桥 → 通过 SSH 启动 Windows 原生 CLI → 注入反向执行入口及项目上下文 → 返回真实退出状态 → 清理本会话创建的资源。

WSL 路径不能直接当 Windows 本地 cwd。要区分 VPS 运行目录与开发机项目路径,并确保 Agent 的文件读取、修改、Git、构建和测试通过反向入口操作原项目。不要仅设置一个环境变量就宣称远程 Agent 已能访问本地项目。

Windows 反向执行链可采用:

```text
Agent → Windows loopback 命令桥 → SSH 到开发机 → 指定目录执行命令
```

桥只监听 loopback,限制调用范围,返回 stdout、stderr、真实退出码和超时状态。若使用连接池,依据实际任务验证并发和资源上限;没有并发需求不要先造复杂池。HTTP 200、SSH 连接成功都不能替代命令成功。网络超时不代表命令没有执行;先核对副作用,禁止盲目重放修改命令。

避免 Bash、SSH、PowerShell 多层字符串拼接,使用安全参数传递或 EncodedCommand。清理只能作用于本次启动的进程,不能批量终止其他终端和 Agent。

编辑器桥绑定开发机实际私网地址,只允许指定 VPS 来源;每个会话生成临时高熵令牌,调用本地 `code --wait` 或我已有编辑器,保存关闭后返回结果并清理。令牌不进入日志、历史或仓库。临时草稿和正式项目文件要区分;不能让过期草稿覆盖更新后的源码。

## 5. 多账号:身份隔离、公共规则共享

Claude 和 Codex 是不同客户端,分别验证其版本、实际配置目录、身份字段及认证行为;不能把两者画成共用一个 OAuth Profile。

每个账号分别保存凭据、官方身份、会话、历史、额度快照和恢复信息。通用 settings、rules、hooks、plugins、Skill 可以共享,但混合存放身份与偏好的文件只能按字段白名单同步,不能整文件共享。

Registry 只保存 Profile ID、脱敏标签、配置路径、已验证套餐、通道绑定及观测时间等元数据;不能保存 OAuth Token、Cookie、私钥或临时授权令牌。目录名与邮箱昵称不能代替官方身份。

约定命令语义:

- `new`:创建独立 Profile,完成官方登录并回读身份;不改变既有绑定。不要硬编码某个版本的登录响应字段,先查当前官方文档和真实输出。
- `switch`:显示账号和有效额度快照,修改指定绑定后退出,不启动 Agent。
- 普通启动:使用已选账号;模型通道与账号身份分别配置,实际模型名以当前客户端支持为准,不能把示例模型名当长期不变的接口。
- 已运行进程不热切凭据;默认不自动轮换,不因 401、429、网络超时就换账号或模型。额度条不等于自动调度授权。
- 同一账号被 CLI/App 同时使用时,先核对官方凭据存储和刷新机制;不把可轮换 refresh token 复制成多份后假定永久有效。账号隔离也必须覆盖 sessions、归档、子会话和用量归属。

跨账号续接旧会话是单独的显式操作。默认不复制 transcript;确需迁移时核对完整会话标识、源账号、写入状态、分叉谱系以及当前客户端是否支持 fork。身份或分支不唯一就停止该迁移。继承历史不重复算给新账号,保留不含对话正文的来源记录。

## 6. 计量:四种数字分清楚

先读取脱敏真实样例,再写解析器。为每个客户端分别确认字段、累计值/增量值、模型、时间和稳定去重键,不把 Claude 的字段套给 Codex。

| 数据 | 权威来源 | 展示含义 |
|---|---|---|
| 官方额度 | 当前账号的官方限额快照、CLI 状态或官方用量界面 | 官方已用/剩余比例、窗口、重置时间 |
| 可追溯 Token | 所选设备的真实会话与归档日志 | 已覆盖设备的实际观测用量 |
| API 等价价值 | 真实 Token × 已核验的公开模型单价 | 同等 Token 按该定价口径折算的价值 |
| API 实际费用(可选) | 我授权的供应商或网关计费账本 | 该账本口径下的实际计费金额,不是订阅消耗 |

必须分别保留 input、output、cache read、cache write;Claude 缓存写入按真实 TTL 区分。Codex cached input 若已含在 input 中,需拆分后计价;reasoning 若已含在 output 中,不重复累计。不同模型的长上下文、缓存与服务档位规则以核验结果为准。

价格独立维护,记录模型 ID、币种、价格来源、核验时间、适用条件与采用口径。未知价格或字段为“待定价/未知”,不能写成 0 或套另一个模型价格。不得把累计 Token 的每条快照再次全额求和。

官方窗口按实际时长识别,不能假定 `primary` 永远是 5 小时、`secondary` 永远是 7 天。分别保存不同 limit/model pool,不相加、不平均。无快照、快照过期、套餐不提供某窗口、真实 0% 必须可区分;倒计时结束不能直接伪造一条 0% 官方观测。

多设备去重以真实请求/事件身份及继承关系为依据,不仅按文件路径。同一根目录切换账号时,保存已证时间边界 `[开始,结束)`;当前 auth 不能反推全部历史属于当前账号。未能确认的历史标记未知,不强行回填。

归档移动后不能漏记或重复计量。记录实际覆盖设备、Profile、日志根和缺失源;明确“可追溯用量不代表该账号所有设备、网页或云任务的总消费”。

## 7. 可选:复刻 Agent 额度看板

只有我选择安装时才执行。默认采用本地账本生成自包含 HTML,浏览器即可查看;不依赖企微、飞书、第三方用量榜单或生产业务系统。不要把作者环境的账号、表 ID、接口、数据库连接和私有脚本路径写进我的实现。

数据流:已选择的真实来源 → 解析、归属和去重 → 本地观测账本与付费周期汇总 → HTML。采集器与页面分开,页面刷新不触发模型请求,不为了查询额度反复发无业务用途的推理请求。

页面按下面五部分组织:

1. **账号总览**:按客户端、账号分别展示套餐、官方额度条、最近观测时间、重置倒计时、本周期 API 等价价值和历史趋势;仅展示该账号实际提供的额度池。支持区分当前账号、旧套餐和历史周期。
2. **API 用量(另行选择)**:独立区域显示按量费用、客户端/模型/日期、请求成功失败数和 Token。订阅数字与 API 账本不混合;没接入就不展示,采集失败要明确,不能显示成零消费。
3. **周期历史**:Claude/Codex 分表,显示账号、起止时间、自然重置/提前重置/升级等已证来源、最后官方额度、API 等价价值及请求数。提前重置结束旧段、开启新段;不把单次百分比波动或秒级时间变化当成重置。
4. **月度汇总**:按账号的已证订阅付费周期汇总,不能默认等同于自然月。显示已用等价价值、真实请求量;选择成本分析后,再展示有来源的套餐费用、价值倍数、每百万 Token 成本及已证重置情况。
5. **时明细**:按账号筛选,显示每小时最后一条累计观测、额度、Token 分项、模型等价价值和趋势;明确这是观测快照,不是逐请求账单。支持表格排序、列顺序调整及恢复,适配手机横向查看。

账号默认脱敏,完整账号只在我明确切换时展示。注意:浏览器“隐藏账号”不是文件脱敏;若完整邮箱仍在 HTML 源码,文件只能私用。用于公开分享的示例必须在生成前替换身份和真实用量,不复制原始账本或生产 HTML。

同时显示“最后成功采集时间”“数据实际观测时间”“页面生成时间”,分别解释其含义。无新请求时观测时间可能不变;采集失败、数据过期、漏源和成功但无变化不能混为一谈。定时周期与页面刷新周期依据我的需求和实测耗时确定,不能靠高频刷新掩盖旧数据。

### 可选预测与成本分析

必须在我选择后开启,并显著标为估算。API 等价价值不代表订阅账单、美元余额或官方承诺额度。

若复刻现有看板的线性外推:`本周期已观测 API 等价价值 ÷ 同周期官方主额度已用比例`,只能称“按已观测负载估算的整周期等价价值”。要求账号、套餐、窗口、采集范围匹配,官方比例有效且大于 0,并披露设备覆盖与模型结构假设;条件不满足就不计算。它不能反推官方套餐美元总价值,更不能用一个模型池的比例外推另一个池。

月度预测可展示“已用 + 当前额度估算未用部分 + 付费周期内未来自然重置额度估算”,列出计算依据,明确不假设未来会再购买或使用重置。数据覆盖不足时停止预测,不用短时样本包装成可靠收益。

价值倍数使用同一币种下的等价价值与已证套餐成本;每百万 Token 成本使用同一付费周期的已证成本和去重 Token。套餐费、税、优惠、充值与汇率要说明来源及口径,没有付款证据就不能称实付。

“重置浪费”只表示已证提前重置前的未用比例,可按“个额度窗口”表达;未知旧快照不按 0 算,不将其直接标为损失了多少现金。

### 数据持久化和验收

保留原始来源与观测账本;页面是可重建产物,采用原子替换。重复采集不得重复计数,单写者避免并发破坏数据。断线或失败不能覆盖为零,也不能抹去已关闭的历史周期。任何历史修复先保存不可变备份,核对身份与时间边界,再写入并读回。

API 费用若接入外部账本,先核验文档和真实响应,限制到我授权的账号、设备或会话范围。币种换算、网关倍率、充值折扣分别说明来源;不能只读取本地 Token 就自称拿到了实际费用。

## 8. 验收与交付

按五个阶段推进,每阶段给实际证据,不将服务 active、版本号或绿色测试等同于完成:

1. **环境与网络**:清楚标出两端职责、所选私网、实际监听和路由;双向 SSH 可用,公网管理入口关闭;模型出口与反向命令出口分开验证。
2. **单账号业务闭环**:从开发机启动 VPS Agent,真实读取开发机测试项目、修改一处可逆测试文件、运行验证、在本地编辑器完成一次保存,回读修改与退出码;代码没有迁成第二份仓库。
3. **账号隔离(如选择)**:每个账号独立完成最小真实请求,检查身份、会话和用量归属;新增不夺取原绑定,switch 不启动进程,已运行会话不变号。
4. **计量与看板(如选择)**:从真实请求追到日志、账本、页面;验证缓存/累计值/跨设备重复、归档移动、切账号、重置、未知价格、缺失快照与失败状态。检查桌面和手机页面;证明关闭可选项后没有额外安装或外发。
5. **持续运行**:配置我选择的 systemd/Windows 计划任务或等价机制,验证原定时入口、重启恢复、失败可观察、同输入重复运行不重复计数。列出已验证、未验证及需要我手动完成的步骤。

最终交付:实际脚本与配置、脱敏拓扑图和地址端口表、启动/切号/停止/恢复说明、已选看板及数据口径、逐项验收证据和回退到变更前配置的方法。日志与文档不得包含私钥、OAuth Token、Cookie、一次性登录 URL、真实账号明细或生产访问凭据。

故障按层诊断:私网与路由 → SSH → Windows CLI → 反向执行 → 账号身份 → 用量来源 → 看板。不要因 Hub 故障判断账号被封,也不要因额度记录不新判断采集器必然停机。

现在请先输出简短的接受标准、范围、待读取证据和预计变更;随后开始只读盘点。只有会改变我实际选择或必须人工登录的事项才向我提问,不要反复要求我批准已经授权的普通操作。

关注干饭CEO,继续看我怎么用 AI 重做米厂。

回首页看全部文章