TechMoon 科技月球
WordPress、SEO 與 AI 工具實測指南
TechMoon 科技月球
WordPress、SEO 與 AI 工具實測指南

WechatRealFriends 是曾獲 5,203 個星標的微信單向好友檢測工具,作者 2025 年 7 月在 README 親口宣判失效,理由包含協議不穩、檢測不準與閉源引擎無法保證帳號安全。解包最終版安裝包可以看到 30 MB 閉源引擎附帶 121 個 API 介面,涵蓋通訊錄、訊息、朋友圈與支付;冒名的假官網 2026 年 9 月仍在線上散播來路不明的下載連結。本文整理兩代專案的完整時間線與風險結構。
用 AI 摘要這篇文章:
在 2026 年的今天搜尋 WechatRealFriends 這個名字,你最先遇到的很可能是一個還在營業的「官方網站」,版面漂亮、寫著百分之百檢測準確率;而真正的 GitHub 專案頁面,第一行字是作者自己寫的失效宣告。這個曾經拿下 5,203 個星標的微信好友檢測工具,死因、屍體與冒名的接班人全都湊齊了。
先回答你最可能想問的三件事。
它還能用嗎?不能。作者在 2025 年 7 月 14 日最後一次更新 README 時,把第一行改成「WechatRealFriends 已失效,請使用新項目 WeFriends」,整個倉庫也在 2025 年 10 月 3 日被封存成唯讀狀態。接手的二代專案 WeFriends 同一天一起封存,同樣停更。
從哪裡下載才安全?官方途徑只有 GitHub 的 releases 頁面,這個工具從頭到尾沒有官網。任何打著 WechatRealFriends 名號的獨立網站,包括那個自稱專業版的 wechatrealfriends.github.io,全都不是作者做的。
那它值得冒險找來用嗎?不建議。就算把歷史版本找回來裝,你交出去的也不是一次檢測請求,而是整個微信帳號的登入授權,交給一個 30 MB 的閉源黑箱。下面把整件事拆開講。
多數工具是慢慢沒人維護的,WechatRealFriends 不一樣,它是被作者主動宣判死刑的。
2025 年 3 月 30 日,作者 StrayMeteor3337 在 issue #86 貼出停更公告,理由列了三條:微信 iPad 協議已經不穩定,好友檢測結果不再準確;目前使用的是不可控的閉源協議,雖然掃過可疑行為,仍不能保證用戶帳號的安全,這是對用戶的不負責;打標籤功能也出現誤改其他標籤的問題。三條理由等於把這個工具的三個賣點全部收回:檢測不準、安全沒把握、清理功能會出錯。
檢測不準這件事不是作者的客氣話。往前一週,已經有使用者在 issue #25 直接提醒大家謹慎使用,因為篩選出來的好友不一定真的刪了你。也就是說,這個工具最核心的輸出,一份誰刪了你、誰封鎖了你的名單,在作者自己眼裡已經是不可信的。拿這種名單去批次刪人,刪錯的帳要自己認。
這六週的活躍期裡,社群其實一直在幫這個工具補洞。有人回報好友數量載入到 680 人就鎖死,實際帳號有 900 多人,貢獻者 ZogeMung 修了這個計數問題,順手把公眾號和系統帳號的過濾規則補進原始碼;數字驗證碼的繞法是另一位使用者 OutfitPure 提出來的,就是前面說的切英文語言加登出重登那套。v1.0.3 那次更新則把整個程式從 Python 重寫成 Rust,原因是防毒軟體一直誤報有毒,一個本機跑的協議工具會被防毒盯上,本身就說明了它的行為特徵離正常軟體有多遠。倉庫還附了社群翻譯的英文版說明,需求是真的跨語言的。
時間線往後走更清楚。2025 年 7 月 13 日作者建立了二代專案 WeFriends,隔天就把一代的 README 掛上失效宣告。2025 年 10 月 3 日,兩個倉庫同一天被封存。從 2025 年 2 月 12 日專案建立、釋出 v1.0.0 算起,一代工具的完整生命週期是七個半月,其中真正活躍的開發期只有六週,最後一個版本 v1.0.4 停在 2025 年 3 月 26 日。

這 5,203 個星標和 362 次 fork 說明它紅過。v1.0.4 的安裝包在 GitHub 上累積了 66,119 次下載,對一個小工具來說是很漂亮的數字。但星標救不了協議變動,這是所有非官方協議工具的共同宿命,後面會看到連二代的 hook 路線也逃不掉。
我把 GitHub releases 上最後一版 v1.0.4 的官方安裝包下載解開,裡面的東西比 README 講的誠實得多。
解壓縮後是三個資料夾。redis 資料夾放著一套 Windows 版 Redis,這是快取資料庫。wechat849 資料夾放著真正的主角,一個 30.3 MB 的 main.exe 執行檔,這是微信 iPad 協議的引擎,849 指的是它實作的微信版本。web 資料夾是操作介面,一套用 layui 框架寫的網頁。

對照 GitHub 倉庫裡的原始碼會發現一件事:倉庫裡根本沒有那個 30 MB 引擎。作者放在 GitHub 上的是一個 3,664 位元組的 Rust 啟動器,加上整包網頁前端。啟動器的邏輯很短:先拉起 Redis,再拉起閉源引擎,然後在自己電腦的 8001 埠開一個網頁伺服器,自動打開瀏覽器。所以在倉庫裡掛 MIT 授權的,只是這層薄殼。README 也自己承認,協議的實作不是作者寫的,作者沒有協議的原始碼,用的是已編譯的版本。
安裝包裡的說明檔把引擎的來源寫得更明白:微信 iPad 849 協議由一位署名「蓋世英雄」的第三方提供。也就是說,所謂半開源的真實結構是,最不透明、最接觸你帳號的那一層,來自一個匿名供應商,以黑箱形式塞在安裝包裡。
檢測本身的邏輯寫在前端的 main.js 裡,讀起來不複雜。登入之後,工具先分頁拉完整份好友名單,過濾掉公眾號、群聊、檔案助手這類系統帳號,然後對每個好友呼叫協議引擎的查詢關係介面。回傳值 1 代表對方刪了你,4 代表被你封鎖,5 代表對方封鎖你。查出來的人會被自動加上標籤,之後你在電腦版微信裡按標籤批次清理。查詢每十個一組併發,幾千個好友就是幾千次查詢。
這也解開了「好友不會收到任何提示」的原理。老方法測單向好友要靠發訊息或發轉帳試探,對方會看到;這個工具改用協議介面直接查詢關係狀態,不產生任何給對方的訊息。安靜是安靜了,但代價是整個過程建立在非官方協議登入之上,這正是帳號風險的來源。
閉源引擎最有趣的東西藏在 wechat849 資料夾裡:一份完整的 swagger API 文件,加一整套現成的 swagger UI 頁面,打開引擎就能直接點。README 也明說協議還有很多其他功能,可以自己逛逛 swaggerUI。我把文件拆開數了一遍。
這份文件定義了 121 個介面,按功能分成 14 類。登入相關 17 個、群組管理 17 個、用戶資訊 15 個、訊息收發 15 個、朋友圈 9 個、微信支付 TenPay 5 個、收藏、標籤、公眾號、小程式各自還有一批。介面名稱都是英文的動詞組合,查好友關係的叫 Friend/GetFriendRelation,發朋友圈的叫 FriendCircle/Upload,群組管理從建群、拉人、踢人到改群公告各有一支。好友檢測用到的大約只有 8 個。換句話說,你登入授權給這個黑箱的,是一整套完整帳號的操作能力,包含讀寫通訊錄、發訊息、發朋友圈、動支付相關介面,工具只用其中一小角,剩下的能力躺在那裡等你自行探索。
文件的描述欄還有一行更值得停下來看的字:這套 API 自述僅限集團內部使用,請勿對外。一份商業協議實作的內部文件,就這樣連同 swagger UI 一起打包進了公開安裝包。這行字無法告訴我們引擎供應商是誰,但它至少說明了一件事:這不是給個人玩家用的正規產品,它的出身就是灰色的。
引擎的設定檔還透露了幾個細節。它監聽 81 埠,設定裡的監聽位址欄位留空;照這類框架的慣例,留空通常代表聽所有網路介面,不過這一點我沒實際開機驗證,只能列為合理懷疑。設定檔裡還有一條驗證碼辨識服務的網址,指向本機 9050 埠的滑塊驗證碼 OCR 介面,也就是說,繞過微信風控驗證是這套引擎的內建配套,不是臨時手段。
至於那個會跳出 Windows 防火牆詢問的 8001 埠網頁伺服器,啟動器原始碼裡寫得很直白:它綁的是 0.0.0.0,也就是所有網路介面。說明檔建議你在防火牆詢問時按取消,這個建議是對的,一旦放行,同一個局域網路裡的其他裝置都能打開你的操作頁面。Redis 那邊反而做得規矩,綁 127.0.0.1 且設了密碼。
真正的問題在 2026 年才開始。
2025 年 7 月 14 日之前的 README 版本裡,作者放過一行警告,說 wechatrealfriends.github.io 這個「官網」是假的,叫大家別信。最後一次改版時這行警告跟著舊內容一起被移掉了。而那個假站到今天還活著。
2026 年 9 月實際連上 wechatrealfriends.github.io,它回應正常,頁面完整。標題自稱微信好友刪除封鎖檢測工具專業版,掛著 v1.0.1 綠色版的標籤,宣稱百分之百檢測準確率、支援無限好友數量。頁面上放了一張操作示意圖,顯示刪除你的人 36 人、封鎖你的人 3 人,看起來就像真的跑過一樣。整個站是用現成的 Bootstrap 模板加上公開 CDN 拼出來的,從版型到文案都是幾小時工的規格。

三個細節可以讓你判斷它是假的。
平台宣稱支援 Windows 10/11 和 macOS 12 以上,但真正的工具是一包 Windows 執行檔,exe 加 Redis 加 PE 格式引擎,macOS 從頭到尾不在支援範圍。版本號也對不上,真實版本序列是 v1.0.0 到 v1.0.4,從來沒有出過什麼綠色版。最硬的證據則在按鈕上:那顆寫著夸克網盤下載的按鈕,連結實際指向一個叫 project-2025.pages.dev 的一次性網域,按鈕標籤和目的地根本是兩回事。另一顆按鈕連到某個不明分享者的百度網盤連結。兩個下載點都不在作者掌控的任何渠道裡。
頁面上那句百分之百檢測準確率,正好撞上作者自己承認的檢測不準。一個連原作者都放棄維護的工具,被冒名站拿去當流量餌,這種組合在停更工具身上特別常見,搜尋量還在,正版沒人管,釣魚的成本就特別低。
記住一個簡單的判準就好:這個工具的唯一官方據點是 GitHub 倉庫和它的 releases 頁面,作者從未架過官網。
一代死於閉源協議,作者在 issue #86 裡承諾過復活條件:改用 Windows 客戶端 hook、全部開源、百分之百本地處理、保證檢測準確。2025 年 7 月 13 日,這個承諾以 WeFriends 的名義兌現了,同一天釋出 beta 版。
WeFriends 的原理和一代完全不同。它向微信 Windows 客戶端的處理程序注入一個 DLL 模組,在記憶體特定位置修改微信程式的指令,藉此呼叫一個微信非公開介面直接查詢好友關係,再攔截回傳值。這條 hook 路線的全部基礎來自另一個開源專案 ComWeChatRobot,README 的感謝名單寫得明白。而那個專案自己在 2023 年 1 月就封存了,等於二代的根紮在一個停更兩年半的前輩身上。
| 對照項 | WechatRealFriends(一代) | WeFriends(二代) |
|---|---|---|
| 技術路線 | 微信 iPad 協議,閉源引擎本地運行 | 注入 DLL 到 Windows 微信客戶端 hook 記憶體 |
| 開源範圍 | 殼與網頁開源,協議引擎閉源 | 全部開源 |
| 支援國際版 WeChat | 不支援 | 支援 |
| 登入體驗 | 數字驗證碼、設備驗證頻傳 | 仍有無法登入的回報 |
| 準確性 | 作者承認協議不穩後不再準確 | 無同等證據 |
| 結局 | 2025 年 7 月掛失效宣告 | 2025 年 10 月掛停更宣告 |
二代的實際壽命比一代還短。beta 版 2025 年 7 月 13 日釋出,75 MB 的安裝包下載了 8,877 次,檔名裡還帶著作者手滑拼錯的 WeFirends。8 月起 issue 開始堆積:微信 4.1.0.8 版起不了 hook、提示帳號已登入、可檢測好友數少於實際好友數,最後一條和一代當初的毛病一模一樣。2025 年 10 月 1 日作者推了一個未完成的 V2.0.0,改了群聊選擇和大半檢測邏輯,兩天後 README 掛出「V0.1.0 暫時可以使用,但不會繼續更新」,倉庫封存。前後四個月。
期間 issue 裡還有一段值得記下的討論:有使用者提議別再碰非公開介面,改用打開轉帳頁面看名字有沒有回顯的老方法來辨認好友狀態。這個提案沒有被採用,但它說明了一件事,繞官方限制的每一條路都有人認真想過,而每一條路最後都卡在同一個地方:微信一改版,方法就失效,然後換一批人重頭再來。
二代的官網 we.freespace.host 也已經實質死亡,2026 年 9 月連線時 TLS 交握直接被伺服器拒絕,連 README 裡的截圖連結都掛在同一個域名上。曾經評估過它的讀者如果照著舊文章找過去,只會看到連線錯誤。
把風險集中說清楚,這一段比任何使用教學都值得讀。
最外面那層是授權結構。這類工具的登入方式是掃碼把帳號授權給非微信官方的設備身分,一代還要你把手機微信語言切成英文、登出重登再掃碼,來閃避數字驗證碼。使用非官方方式登入違反微信服務條款,帳號被限制的風險真實存在;作者在一代 README 的比較段拿封號機率更低當二代賣點,等於自己承認這條風險線一直在。issues 裡大量的無法登入、要求新設備驗證,就是使用者和微信風控互相消耗的日常。
往裡一層是黑箱本身。你無法審計 30 MB 引擎做了什麼,能看到的只有它的介面面積:121 個 API,涵蓋通訊錄、訊息、朋友圈、支付。作者說他掃過可疑行為,這是他的宣稱,不是你可驗證的事實。把帳號交給匿名供應商的編譯產物,這個動作本身的風險,不會因為外殼開源而變小。
剩下的問題是輸出品質。檢測不準是作者自己承認的問題,誤判名單拿去批次刪人,受傷的是你自己的社交關係。
還有兩件事我不知道,也不知道有誰知道。冒名站上那些下載點背後的檔案裝了什麼,需要有人真的下載分析才能回答,我不建議你當那個人。另外,2026 年現行版本的微信還能不能讓這套 2025 年的協議或 hook 登入,沒有可驗證的紀錄,很可能連「用」這個動作都走不完。
微信官方一直沒有提供查詢單向好友的功能,這個需求長期存在,也正是這類工具每隔一陣子就冒出來的原因。
如果你的目的只是清理久不連絡的帳號,最無風險的做法還是手動:翻通訊錄、看朋友圈可見性、看最近互動,慢,但不會誤刪、不會碰帳號安全。微信通訊錄裡單方面顯示的資訊本來就有限,這是產品設計的選擇,不是缺陷。
如果你評估後仍想試第三方工具,把這篇的風險結構帶著走:確認專案還活著、確認引擎是否開源可審計、確認下載點是作者的 GitHub releases 而非任何自稱官網的站、想清楚帳號被限制時你能不能承受。微信生態裡類似處境的工具我們介紹過不少,例如用 Telegram 當資料源的 WeClone 數位分身、處理公眾號文章備份的 WeChat Article Exporter,或把公眾號內容轉成 RSS 訂閱的 WeRSS,它們共同的原則是:工具可以做得多強,取決於你願意把多少帳號權限交出去。
WechatRealFriends 的故事一句話總結:一個技術上確實安靜有效的檢測思路,建在一個它控制不了的地基上,地基塌了,名字還被別人拿去賣。作者最後一次更新留下的兩件事都算負責任:親口宣判失效,以及曾經警告過那個假官網。至於那個假站什麼時候下架,就看 GitHub Pages 的檢舉速度了。