功能预览
备份、升级这类全站级操作接口默认不对外开放,收的是「一旦被调用就影响整站」的风险面。默认关闭的不是某个功能,而是全站级动作这一档,需要显式开启。站内工具面按意图目录收敛,写操作在一个回合里合并确认,高危域默认关闭、按需开启,把可调用面压到最小。
内容管理系统把备份、升级这类全站级操作的接口设为默认不对外开放,解决的是一种后果不对等的风险:改一篇文章只影响一篇文章,而一次备份、一次升级、一次跨站操作,做错就波及整站。默认关闭针对的正是这一档「被调用就可能改变全站」的动作——它关的不是某个功能用不了,而是把这个功能可被外部调用的门先锁上,需要时再显式打开。
差别在影响半径和可逆性。单篇操作范围小、错了能改回来,回收站里还留着原内容。全站级操作范围是整站:升级会替换运行版本、备份会读写全量数据(含静态文件)、多站点操作会同时波及多个站。这类动作即使有审批,一旦放行也难局部回退,所以设计上宁愿多一道显式开启,也不默认摊开给所有调用方。
站内的接口能力按意图域组织,每个域再单独设置对外暴露的范围。备份、升级、多站点这些全站级操作归在高危域里,默认状态是关闭的,必须显式开启才对外可调用。这么做的关键含义是:一个能力在目录里「可见」,和它「可被调用」是两件事——默认关闭改变的是后者,能力仍在,只是门先不上锁不给开。
默认关闭不影响你在后台正常使用这些功能,它只约束经由接口/工具面的外部调用。真要自动化跑一次备份或升级时,操作者需要明确地把对应高危域开启、调用、用完再关回。这种「按需临时开」的节奏,本身就是一次有意识的确认:没有人会在默认敞开时去留意自己正在动全站。
工具面按意图目录收敛,还配套了回合级的操作审批:同一个回合里产生的写操作会被合并成一次确认,而不是每步各弹一次。这样既让智能体能自主串联多步、又不放弃对改动动作的把关。对全站级操作来说,这道合并确认是默认关闭之外的第二层——即便某域被开启,写下去之前仍有一次集中的确认点。
把备份与升级这类动作的安全拆成三层看得更清楚:最外是暴露范围,默认关闭挡住无关调用方;中间是回合级确认,让每一次写都在人可见的合并审批里;最内是可回退性,操作前先做一次完整备份、把数据连静态文件一起留底。三层各司其职——暴露范围管「能不能被调到」,确认管「这次要不要执行」,备份管「万一做错怎么回」。多站点场景下,这三层都按整站尺度生效,更显式开启的必要性。
问:默认关闭是不是等于不让我用备份? 答:不是。后台功能照常可用,默认关闭约束的是接口/工具面的外部调用,需要自动化时显式开该域即可。
问:写操作合并确认会不会让人放松警惕? 答:合并的是同回合的多步、减少打断,全站级动作仍在一次明确确认里,且域本身要先开启,把关点没有省掉。
问:可见和可调用为什么要分开讲? 答:能力出现在目录里不代表能被外部调到;默认关闭改变的是可调用面,这正是高危域的处理方式。
预览
落地页该用单页面还是自定义内容模型,看三处边界:会不会反复生成同类页、要不要按字段筛选、需不需要挂进导航或多站复用。一次性活动页用单页面管理即可;要批量产出、按结构化字段组织的方案页和列表页,交给自定义内容模型和它的自定义字段,两类承载各管一段。
预览
内容审核卡在状态流转上——草稿转正式文档之前由人判断;敏感词过滤与关键词替换作用在内容本身,与是否人工通过无关。两者分开看才不会漏:批量导入或采集来的内容如果直接落成正式文档,人工审核这一步就被跳过了。合理配法是自动处理表述、人工卡住流转,并用待发布状态承接排期。
预览
用 AI 辅助改模板,改动要落回站点模板文件并即时验证才会生效。站内路径分四种提需求来源:可视化模板编辑、技能、AI Chat、外部客户端经 MCP 接入。共同步骤是描述需求、生成或修改代码、核对落盘、再验证首页与列表页;技能层覆盖模板开发与 API 开发两类任务。