深圳一家连锁教培,四十名顾问全用企微,负责人开通会话存档服务版却只拿到数据接口、后台看不到聊天,自研解密外包二三十万、半年起仅覆盖企微。
一名顾问在企微承诺"保证提分"被退费投诉,公司调不出记录赔三万八;
另一顾问用其他软件维护客户,离职带走三千多家长还撬走两主力班,暑假流失超四十万。
员工飞单花样百出,防不胜防,可会话存档连其他软件都管不到。

为什么付了费却看不到:非对称加密链路
会话存档走服务端推送加非对称加密链路:
消息落库时按"会话内容存档"事件推送,消息体 protobuf 编码,单聊群聊各有 msgtype(文本/图片/语音/文件/撤回/存档同意);
群聊带 roomid 与成员序列,解析先按 chatid 归并再按 seq 排序。
加密用企业上传 RSA 公钥,腾讯侧只持公钥、企业持私钥,接口吐密文不解密看不到内容——这正是"付了费却查不到"的根因。
每条消息用企业 RSA 公钥包一个临时 AESKey,服务端私钥解 AESKey 再解消息体;
AESKey 每次随消息下发,私钥从不离企业,所以官方后台只给接口不给明文。
seq 是会话内自增序号,分片拉取按 (chatid, seq) 幂等写入,断点续拉记最大 seq 即可、重放不重复;
撤回消息带 revoke 类型与原始 seq,归档要保留"已撤回"标记而非删原文,否则审计链断。
开通是开发链路,不是点开关:
① 后台开「会话内容存档」上传 RSA 公钥作可信公钥;
② 起服务端轮询 getchatdatas/decryptdata,私钥解 AESKey,对分片 seq 去重并做连续性校验,断点从已成功的最大 seq 续拉,避免漏拉或重复;
③ 按 msgtype 解 protobuf,文本建全文索引,图片语音转码后落对象存储并抽帧 OCR 做敏感词检索,文件类带数小时有效期的下载 URL 须异步及时拉取否则失效;
④ 落库层跑关键词与正则匹配告警。中小公司多选 ISV 封装,省二三十万自研坑。

落地时的几个工程坑
语音文件是异步资源,拉取要有重试与过期处理,否则出现"文字在、附件丢"的半截记录;
群聊换群会让 roomid 变化,归档按成员维度去重,否则跨群发言被拆多条。
图片语音转码走异步队列,缩略图与 OCR 文本分开存,OCR 抽到的敏感词回写索引;
文件类 URL 过期短,落地要有预取 worker 在有效期内拉完,漏拉的补拉接口受限频。
密文落库后密钥管理与访问审计要分开,私钥用 KMS 托管、解密服务只拿临时授权,调用日志接 SIEM 做"谁在何时解了哪段"审计;
留存期限按行业合规设,到期自动清理,别无期限堆着。
覆盖边界与另一条路线
覆盖边界:
存档仅企微,需签《会话存档告知书》(PIPL 要求,不同意不留其会话),看不到个人微信 QQ。
飞单撬客若在个人微信,这套天然够不着;
另一路线是终端管控——装代理对企微/个人微信/QQ 做截图与敏感词留痕,覆盖私微但依赖装端告知、数据本地。
两条按客户端选型不替代。

安企神在这之外还提供终端管控能力,正好补盲区。
强监管行业可用私有化会话存档,密文与密钥都在企业内网,连腾讯侧也看不到明文,适合金融政企但要自己扛密钥轮换与备份;
普通中小企业用官方 SaaS 存档加 ISV 即可。
选型基于"员工实际在哪个客户端发生飞单",先搞清它"能看什么、看不见什么",再决定要不要补一层终端管控。
责编:小赵
网硕互联帮助中心





评论前必须登录!
注册