# 真实 App 本地调试配置

当总流程识别到当前 AppID 是有效的 `db_app_*` 真实 AppID 时，使用本文件完成配置，然后返回 [overview.md](overview.md) 继续启动和调试。

## 核对应用身份

以开发者指定的真实 App 为本轮调试身份，并核对：

- 根目录 `manifest.yaml` 的 `app_key`。
- 前端 `runtimeConfig.appId`。
- 业务 Server 实际读取的 AppID。

三处必须是同一个 AppID。业务 Server 使用该 App 对应的 AppSecret，并沿用项目已有的安全配置方式；AppSecret 不得写入前端、Manifest、Skill、日志或提交到仓库。

`db_app_xxxxxx`、`db_app_mock_app`、`db_app_api_test_*` 等占位或示例值不能作为真实 App 配置。如果当前项目仍使用这类值，先让开发者提供本轮调试使用的真实 AppID，并确认配套 AppSecret 的读取位置。

## 核对服务地址

- `runtimeConfig.apiBaseUrl` 指向本轮实际启动的业务 HTTP Server。
- `manifest.mcp_server.end_point` 与 `dbx dev --mcp-endpoint` 指向本轮实际启动的 MCP Server。

不要假设业务 HTTP URL 与 MCP URL 相同。

## 使用平台配置的智能服务应用证书

如果本轮登录会使用 `phone_code` 获取并解密手机号，本地调试直接使用该真实 App 在平台配置的「智能服务应用证书」。不要在 Web 调试器中另行上传本地 CSR。

确认业务 Server 加载的是与平台所配置证书公钥配套的私钥。若手机号接口成功但解密失败，优先核对当前 AppID、平台证书与 Server 私钥是否属于同一组配置。

完成后返回 [overview.md](overview.md#设置本地-server-的-openapi-调用域名)，设置业务 Server 的 OpenAPI 调用域名并继续整体调试流程。
