TechMoon 科技月球
WordPress、SEO 與 AI 工具實測指南
TechMoon 科技月球
WordPress、SEO 與 AI 工具實測指南

Bili-Hardcore 是把 B 站硬核會員一百題試煉交給大模型自動作答的開源工具。本文從原始碼拆解它的電視端掃碼登入、逐題取題與答案雜湊提交機制,盤點自備金鑰與 AI 助手技能包兩種用法、憑證明文落地的位置,以及說明文件完全沒提的平台風險。
用 AI 摘要這篇文章:
Bili-Hardcore 是同類自動化工具裡少見的透明樣本,整條答題鏈從登入到提交全部開源可查,憑證只落在自己電腦上,這些判斷來自完整讀過它的原始碼,加上把官方發行檔與登入前置指令實際跑過一遍,答題本身我沒有做,原因後面會講。它要你交換的東西也很實在:B 站帳號的完整電視端憑證、出題內容送往你自己選的雲端模型,還有一份對平台風險隻字不提的說明文件。值不值得用,取決於你怎麼秤這幾筆帳。
硬核會員是 B 站給高等級帳號的一種身分認證。依專案說明文件記載,參加資格是帳號等級滿六級,答題在 B 站手機 App 進行,正式作答每天只有三次機會,用完要等二十四小時才解鎖。每一輪共一百題,題目按你選定的知識分區出題,技能文件另載明答題中不能跳過任何一題,最終分數按分區分別結算。每日次數這條規則也寫在程式碼裡:超過限制時,B 站端回傳的特定代碼會被程式明確攔下來,提示次數已滿。
把這個門檻想清楚再往下看。六級帳號本身就是長年活躍的證明,對多數台灣使用者來說,這個工具處理的是一場已經投入了大量時間的考試,而不是隨手可重來的小測驗。一天三次的機會成本,加上一百題逐題作答的規則,正是這類工具存在的理由,也是它風險的來源:自動化答題動的是平台訂出來的儀式,平台怎麼看這件事,後面會單獨講。
它的安裝走標準的腳本管線,一行指令裝到使用者目錄,也提供各平台的手動下載包。我抓了最新版 1.0.8 的 macOS 通用包,先驗完整性:本地算出的 SHA256 雜湊與 GitHub 發布頁公告的完全一致,下載的就是作者上傳的那一份。解壓出來是一支五點多 MB 的通用執行檔,同時包著 Intel 與 Apple 晶片兩種架構,終端機裡跑版本與說明指令都正常回應。簽名層面它是無開發者憑證的本地簽署,這解釋了為什麼說明文件要教使用者手動清掉隔離屬性來繞過 macOS 的首次執行提示,屬於無證書開源工具的常態。
更有意思的是登入前置這一步。這個專案附了一個給 AI 編程助手用的技能包,裡面有一支純標準庫的 Python 小工具,把答題流程拆成一個個子命令。我把其中三個真的跑了:查登入狀態的子命令正確回報沒有登入;查等級的子命令明確擋下來,提示要先掃碼;最關鍵的取碼子命令,向 B 站的電視端掃碼登入介面發出請求,真的拿到了一組有效的授權碼。這代表它對 B 站介面的簽名實作不是文件裡的空話,登入這條路是通的、活的。至於掃碼之後的答題全程,就停在我不願意授權帳號的邊界上,以下關於答題行為的描述都來自原始碼。
安裝與解除安裝的細節也交代一下。macOS 給的是一支通用執行檔,Windows 是壓縮包,Linux 另分靜態連結與一般版本兩種,ARM 架構的 Linux 也有對應包。裝好之後程式自帶更新與解除安裝兩個子命令,更新會自己抓最新版替換執行檔,不必重跑安裝腳本。舊版時代的設定檔與新版不相容,說明文件要求升級前先刪掉家目錄下的舊資料夾,這個提醒容易漏看,從 0.x 版升上來的人要注意。
從原始碼看,它取題的方式決定了整個工具的性格。它不走網頁版介面,也不截圖做文字辨識,而是直接內建了一組 B 站電視端應用程式的公開識別碼與密鑰,登入用電視端的掃碼介面取得憑證,答題請求再按 B 站的規則做 MD5 簽名、以 Android 應用的身分發出。這條路的好處是題目以結構化資料回來,題幹、四個選項、每個選項對應的雜湊值都齊全,不必跟畫面像素搏鬥。
拿到題目後,程式把題幹連同選項組成一段提示詞送給模型,模型的任務被限縮到只回傳一個選項序號。這段提示詞值得原文級的注意,它給模型的指令裡有一條:拿不準的時候,挑最接近的選項回傳,不要解釋,不要超出序號範圍。換句話說,這套工具對模型的期待從頭到尾都包含猜測,一百題裡允許零空題,分數是靠常識覆蓋率與運氣一起堆出來的。提交答案時送回的是選項自帶的雜湊值與文字,B 站端回傳累計分數,答對與否由分數增量判定。模型端支援串流回應與思考模式,思考強度在最新版分成低、高、最高幾檔,這個功能的源頭是社群回報深度思考模型會把答題畫面卡住。
官方說明文件附了一張執行中的畫面截圖,終端機的雙欄介面,左邊顯示當前題目與模型的推理文字,右邊是答題歷史,狀態列寫著用 DeepSeek 模型答到第十五題、得分十四、正確率九成三。截圖裡那題問的是哪一部電影不是提姆·波頓執導,四個選項列出來,模型的推理過程完整顯示在畫面上:先數出這位導演的作品清單,再點出正確答案出自另一位導演之手,最後回傳選項序號。從這個樣本看,題目性質偏影視動漫遊戲的常識與冷知識,正是指令式模型相對有把握的領域。這張截圖屬作者提供的單次樣本,談不上統計,但它至少展示了工具運作的真實樣貌,以及一個可參考的模型選擇。

這個專案有兩條使用路線,門檻差很多。主路線是 Rust 寫的終端機介面,自備模型金鑰,設定檔裡預設了五家服務的連線模板,位址與模型名也可以完全自訂,任何相容介面的服務都接得上。五家預設長這樣:
| 服務 | 預設模型(設定檔原值) |
|---|---|
| 矽基流動 | DeepSeek-V4-Flash |
| DeepSeek 官方 | deepseek-v4-flash |
| 智譜 | glm-4.7 |
| OpenAI | gpt-5.4-nano |
| Grok (xAI) | grok-4.6 |
預設的口味很一致,都偏輕量快速的取向,答題這種一次一題、只回一個序號的任務,本來就不需要最貴的旗艦。操作流程是掃碼登入、選分區、輸入圖形驗證碼,之後就全自動逐題跑下去。注意圖形驗證碼這一步保留了人工,B 站每輪答題會彈一次驗證碼,程式把它顯示在終端機裡等你輸入,這是終端機版流程裡唯一需要人手的地方。
第二條路線更新也更有意思:專案附了一個通用技能包,裝進任何支援該格式的 AI 編程助手後,你對助手說一聲開始答題,助手就自己讀題、自己作答、自己提交,全程不需要任何模型金鑰,因為答題的就是助手本身。這條路線的技能文件寫得相當完整,從登入到分數查詢拆成六個步驟,還規定了每十題回報一次進度的節奏。它甚至保留了無視覺時的退路,讓人類代看驗證碼。把考試外包給雲端模型,或外包給已經付月費的編程助手,兩者的成本結構不同,後者等於把答題費用攤進你本來就付的訂閱裡。
這裡面藏著一段技術史。專案 2025 年 4 月以 Python 起家,今年五月的 1.0.0 版整個重寫成 Rust 終端機應用,後來又把 Python 帶回來,成了技能包裡那支零依賴的小工具。繞了一圈,Python 沒有被淘汰,只是換了職位,從主程式變成 AI 助手之間共通的介面腳本。專案採 MIT 授權,到 2026 年 9 月有兩千三百多顆星、一百四十個衍生倉庫,今年八月中下旬還在收社群貢獻,Grok 模板就是別人送的功能,桌面圖形介面也有社群版本在排隊等合併。維護是單人主導加小量社群,這種結構的存續繫於作者本人,用的時候要有心理準備。

授權這個工具,等於交出 B 站帳號的電視端完整憑證。掃碼之後,存取權杖、Cookie、CSRF 令牌與帳號編號四樣東西會以純文字格式寫進家目錄下的一個設定資料夾,檔案修改時間超過七天就整份作廢,要重新掃碼。模型金鑰同樣以明文存在同一個資料夾。這個設計有它老實的一面,也有它危險的一面:老實在於不做任何遮掩,危險在於任何能讀你家目錄的程式都能直接取用這把鑰匙,檔案權限就是唯一的門。好在程式對外行為收斂,我逐行看了它的網路層,除了 B 站介面與你自己填的模型端點,沒有其他外連,也沒有遙測或統計上報。
發行版的日誌行為也查過。原始碼裡確實有把介面回應全文寫進檔案日誌的程式碼,但那段只在自行編譯的除錯版生效,官方發行的版本不啟用任何檔案日誌。也就是說,從正常管道下載的執行檔不會把介面往來內容留在硬碟上,包含登入那一步的回應在內,這點比很多同類工具乾淨。
技能包路線要多算一筆。它的技能文件教你把登入網址送進一個第三方的線上 QR Code 產生服務,把網址轉成圖片方便掃描。登入網址本身含一次性授權碼,效期約六十秒,但這一步確實讓授權流程多經過一台不認識的伺服器。走終端機版就沒有這一筆,程式自己在介面裡畫 QR Code。
說明文件從頭到尾不見風險警告或免責聲明,也沒有提醒自動化作答可能觸碰 B 站的社群規則。對照之前介紹過的同類工具,有作者把違反平台條款的可能性寫在第一屏當同意書的例子,這裡的安靜就顯得突出。自動化答題動用的是非官方介面與偽裝的裝置身分,平台端的偵測與處置政策查不到可引用的文件,這一點只能合理推測:帳號等級愈高、投入愈深的人,愈該自己把這筆風險算進去,工具不替你算。
另一個值得知道的商業線索在文件開頭。它建議沒有金鑰的人去某家模型服務註冊免費帳號,附的連結是作者的邀請碼,說明檔的預設模板清單裡,同一家服務也排在第一位。推薦碼寫在網址裡,公開透明,完全合法,只是開源與免費的標籤底下,這條變現的線先知道比較好。模型選擇上,社群討論區裡有使用者回報用輕量模型通過的經驗,作者截圖用的也是同一款模型,但個案不能當保證,模型換版後的表現要自己重試。
適用範圍其實比看起來窄。它只對滿六級、想把試煉一次過掉、而且願意授權電視端憑證的人有意義。等級還沒到的使用者,這篇就當機制導讀看;在意帳號安全的人,終端機版加自架模型端點是最收斂的組合,題目內容不出你控制的範圍。它的答題行為與站上介紹過的其他 B 站工具互不衝突:想跳過影片植入廣告的看 VideoAdGuard,想把觀看紀錄自己留一份的參考 BilibiliHistoryFetcher,輕量的歷史備份有 bilibili-history-wxt,過濾不想看的影片則有 B 站影片卡片過濾腳本。這些工具加起來,構成一套自己動手的 B 站觀看環境。
最後收攏。這個專案把一件灰色的事做得非常透明,原始碼全部公開、憑證不出本機、發行檔乾淨可驗,單就工程品質,它值得那兩千顆星。它沒做的事也只有一件:告訴你這場考試的平台後果。想用它的人,把帳號憑證的存放位置、模型端點的選擇、一天三次的機會成本這幾件事想過一遍,再決定要不要授權。答題交給機器,判斷留在自己手上。