☰
影刀RPA实操指南:敏感信息管理——账号密码不写死在流程里
2026/10/1 14:21:12 网站建设 项目流程

影刀RPA实操指南:敏感信息管理——账号密码不写死在流程里

先说我真踩过的坑:早期做的淘宝登录流程,账号密码直接写在【填写输入框(web)】的参数里。后来把流程打包发给同事参考,才反应过来——密码跟着流程一起裸奔出去了。当晚我改了三处密码,又排查了一圈谁看过这个文件,教训刻骨铭心。

敏感信息管理的核心原则就一句话:账号密码永远不写死在影刀RPA流程里。流程里只留“取密码”的动作,真密码存在别的地方。这篇文章给你三套方案,按安全等级从低到高,都带具体操作步骤。

前两套适合个人使用,第三套「资产管理」是影刀RPA从4.9版本开始提供的官方方案,企业场景直接闭眼选它。

三套方案先看全景:按场景选,别一步到位

方案适用场景安全等级依赖版本
运行时手动输入个人电脑、密码不常变中所有版本
本地加密文本过渡单机自动化、偶尔共享中低所有版本

| 资产管理凭据 | 企业多机器、多账号 | 高 | 4.9及以上 |

新手常见的误区是一上来就追求最重方案。我的建议是:自己电脑自己用,方案一足够;只要流程要发给第二个人,或者要跑在别人的机器上,直接上方案三。

方案一:运行时用输入对话框手动输入

影刀的「打开输入对话框」指令自带密码框类型,输入内容显示为圆点,不落明文:

  1. 指令面板搜索「打开输入对话框」,拖到流程最前面
  2. 对话框标题填“请输入登录密码”
  3. 输入框类型下拉选择「密码框」——这一步是关键,选文本框密码就明文可见了
  4. 保存用户输入结果至:新建变量pwd_input

后续【填写密码框(web)】直接引用pwd_input。流程保存后,密码只存在于这一次运行的记忆里,关掉流程就没了。

它的短板也明显:定时任务没法用。凌晨三点机器人自己跑,没人输密码。所以这个方案只适合人工触发的流程,比如我每天上班第一件事点一下运行,让机器人帮我巡查店铺后台。

方案二:本地文本的过渡做法与它的边界

有人会把账号密码存进本地txt再让流程读。这比写在流程里强一点,但强得有限:

  • 密码离开了流程文件,但 anyone 拿到txt照样是明文
  • 至少要做到:txt放在用户目录下且不开共享,读取后立即用「删除文件」配合临时文件清理
  • 别把这份txt的路径也写进流程参数,路径同样属于环境信息

我给这套方案的定位是“过渡方案”,用它的唯一理由是你暂时还没开通企业版的资产管理。它不是目的地,只是中途的休息站。

顺带提一句数据校验:如果想在日志里确认“密码是否读到了”,别打印密码本身,可以对密码做【计算MD5】指令,日志里只打印MD5值。内容一样时MD5一样,既能比对又不泄露原文,这是我用了很久的小技巧。

方案三:资产管理——官方凭据库的正确打开方式

这是本文的重头。影刀RPA控制台从4.9版本起提供资产管理功能,密码加密存储,流程运行时现场取用,全程不落明文。

第一步:在控制台添加凭据资产

  1. 浏览器打开影刀RPA控制台,左侧进「资产管理」
  2. 点「添加资产」按钮
  3. 资产名称填“淘宝商家后台登录”(这是流程里引用它的唯一标识)
  4. 资产类型选「凭据」——凭据包含用户名字段和密码字段,比纯文本资产更适配登录场景
  5. 密码字段填入真实密码,保存。凭据类型强制加密存储,没有明文选项

第二步:流程里用【获取资产】指令取用

  1. 指令面板搜索「获取资产」,拖到登录子流程的开头
  2. 资产名称下拉选择“淘宝商家后台登录”
  3. 保存凭证资产用户名至:变量login_user
  4. 保存凭证资产密码至:变量login_pwd
# 【获取资产】:取出加密后的用户名和密码# login_user = 明文用户名# login_pwd = AES加密文本,直接打印只会显示一串密文# 【获取已打开的网页对象】→ 定位到登录页# 【填写输入框(web)】:输入内容选 login_user,勾选“填写前清空”# 【填写密码框(web)】:输入内容选 login_pwd# → 密码框指令会自动解密填入,这一步影刀替你完成

这里藏着整套设计最妙的一点:login_pwd在流程里始终是AES密文,打印日志看到的是密文,分享流程看到的也是密文。只有运行到“填写密码框”那一步,影刀才会自动解密填进网页。我同事拿走我的流程,他看到的一切都是密文,而他自己在控制台配上自己的资产值,同一份流程就能跑他自己的账号。

第三步:多账号用“特定账号值”区分

资产管理还有个企业级细节:添加资产时“应用于全局”如果关闭,可以给不同的影刀高级账号指定不同的资产值。翻译成人话:同一份登录流程,张三的机器人跑出来登的是张三的店铺,李四的机器人登李四的,流程和密码彻底解耦。

元素定位与登录页的配合

密码不写死只是第一步,登录页本身的元素捕获也要稳。商家后台登录页通常有账号登录/扫码登录两个页签,我的做法:

  1. 点击工具栏「捕获元素」,鼠标移到“账号登录”页签上出现橙色边框后点击确认
  2. 账号输入框、密码输入框分别捕获,命名规范用输入框_账号、输入框_密码这种前缀式命名
  3. 捕获完立刻点「校验元素」,出现黄色高亮框才算数

XPath的参照物定位在这里很好用——通过输入框旁边的label文本反查输入框,比裸class名抗改版。CSS选择器适合id规整的页面,两者怎么选,原则是:id稳定用CSS,文本稳定用XPath,都信不过就上图像识别兜底。

流程控制与异常处理:登录失败的三次重试

登录是最容易失败的环节,验证码、网络抖动、密码改动都可能。我的标准封装:

  1. 登录动作包进Try块
  2. Catch块里执行「打印日志」,日志类型选“错误”,附上「截图」指令的现场截图
  3. 外面套一个「For次数循环」做3次重试,重试间隔用「延迟执行」30秒
  4. Finally块里关掉可能残留的弹窗

三次都失败就别硬刚了,抛出异常终止流程并推送企微通知,第二天人来处理。机器解决不了验证码的问题,硬试反而容易触发风控。

数据处理与平台实战:登录之后干什么

登录成功后的动作因平台而异。淘宝后台我常用「获取相似元素列表」抓订单列表页的关键字段,逐条循环提取后用「写入行数据到表格」落Excel;TEMU的后台结构不同,部分数据要用「获取网页监听结果」从接口层拿。这两个平台的差异正好说明为什么登录态要做成资产——平台流程可以各有各的写法,凭据只有一份。

数据落地后的清洗用「插入代码段(Python)」做,比如把“¥1,299.00”洗成数字1299。价格字段不清洗,后面做对比分析全是坑。

系统联动与工程化:让密码体系可持续

工程化规范层面,我把敏感信息管理拆成三条军规:

  • 流程文件里出现任何明文密码=不合格,交付前全局搜索一遍变量名
  • 密码变更只动控制台资产,流程永远不改
  • 资产名称纳入命名规范,统一“系统名+用途”格式,比如“飞书应用密钥”

系统联动方面,企微群机器人推送登录失败告警、飞书多维表格记录每次登录结果,这两个都是我日常在用的组合。定时任务跑登录类流程前,先确认用的是资产管理方案,别让定时任务卡在等人输密码上。

易错速查:敏感信息管理的5个高频坑

现象原因解决
密码框填入失败用了【填写输入框】而非密码框指令换【填写密码框(web)】,AES文本才会自动解密
资产改了流程报错编辑资产后客户端在用旧值重新运行一次获取资产,或重启客户端
日志里出现密文打印了login_pwd变量密码类变量一律不打印,确需比对用MD5
定时任务卡在登录用了手动输入对话框方案切换到资产管理凭据方案
同事跑不了我的流程密码写在流程参数里全部迁移到控制台资产,流程只留引用

还有一条纪律:Excel里存密码表然后让流程去读,本质还是明文,别这么干。

学习资源与延伸阅读

上面这套“资产凭据+三次重试登录子流程”的完整源码,我放在代码仓库 home.linyan.cloud,可以直接参考改造,换成你的后台地址和资产名称就能用。影刀官方帮助文档里「资产管理」和「获取资产」两个词条写得清楚,动手前先读一遍,五分钟的事。


#影刀RPA #RPA自动化 #网页自动化 #多账号 #流程设计

作者:林焱

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询