AList 开了两步验证怎么登录第三方客户端

更新于 2026 年 8 月 31 日 · 适用于 AList 与 OpenList

一句话:用户名栏留空,把令牌(token)填进密码栏。令牌在 AList 后台的「管理 → 设置 → 其他」里。开了两步验证的实例只有这一条路——继续填账号密码,无论密码多正确都会失败,因为客户端根本没地方给那六位动态码。

为什么账号密码在这里一定不成立

两步验证的动态码(TOTP)是每 30 秒重算一次的:它由一个共享密钥和当前时间戳算出来,本质上是「此刻」这个信息的一部分。而媒体播放器里的源配置是一次填好、长期使用的——它要在你不在场的时候连接:后台扫描媒体库、恢复中断的下载、切换到下一集时重新取直链。

这两件事从根上就不兼容。你今天把 482913 填进密码栏,半分钟后它就作废了;就算客户端愿意每次弹窗问你要新的六位数,点开一集片子背后往往有好几轮请求,你得连输三四遍。所以不是播放器懒得支持 2FA,是这个组合在设计上就没有解

AList 给出的解法是令牌:一串长期有效的字符串,代表「这台设备已经被我授权过了」。它不参与两步验证流程,所以不会 30 秒失效;服务端认它,就等于认你已经完成过一次身份确认。这套模式和很多服务的「应用专用密码」是同一个思路。

令牌在哪里取

用浏览器登进 AList 网页版(这一步该输动态码就正常输),进管理 → 设置 → 其他,里面那个「令牌」(token)就是要复制的东西。OpenList 位置一样。

复制时注意两件事:别带上尾随空格(双击选中容易多选一个,而这类失败的报错往往语焉不详,你会以为是地址或网络的问题);整串都要,令牌比较长,手机上粘贴时确认没被截断。

然后在播放器里:「文件」页右上角 + 添加源 → 第一级选网盘(AList / OpenList 排在胶囊最后,不在「局域网与 NAS」那一类下)→ 服务器地址填 http://192.168.1.5:5244 这样的访问地址 → 用户名留空、密码栏粘贴令牌 → 点测试并保存。它会真的连一次再存,成了就是成了。

三态登录:什么时候用哪一种

你的情况用户名密码栏说明
普通账号,没开 2FA用户名密码最省事,密码改了记得回来改
开了两步验证留空令牌唯一进路,本文主题
实例允许游客访问留空留空只能看后台开放给游客的那部分路径

三种方式在AList 用什么播放器里都能用,填法一致。补充两点。第一,没开 2FA 的人也可以用令牌,而且在某些场景下更划算:改主账号密码时不会连带把客户端踢下线,需要停用某台设备时也只需在后台刷新令牌。第二,如果你的实例开了多用户,给客户端单独建一个只读账号是更干净的做法——播放器只需要读权限,把管理员凭据放进任何客户端都是不必要的暴露面。

令牌的风险与轮换

要清楚一件事:令牌等价于你的登录态,甚至更好用——它绕过了两步验证。谁拿到它,谁就能访问这个实例上你有权访问的一切。所以:

客户端这一侧,Vela Player 把源密码和令牌交给鸿蒙系统级密钥库保管,不落明文;应用没有服务端,也不接任何第三方统计或上报 SDK,凭据不会离开你的设备。详情见隐私政策

常见问题

填了令牌还是提示失败

按顺序排:① 用户名栏是不是真的空的(有些人习惯性地填了 admin);② 令牌有没有带尾随空格或被截断;③ 令牌是不是在后台被刷新过,旧的已作废;④ 地址端口对不对。这里要特别提醒一句:AList 请求失败时照样返回 HTTP 200,真实错误码藏在响应体里,所以认证失败经常被呈现成一句莫名其妙的错误。遇到看不懂的报错,先怀疑认证,别先怀疑网络。完整分诊见直链播放失败排查

令牌会过期吗?

它不像动态码那样 30 秒一变,正常情况下可以长期用下去。但它会因为你在后台刷新而作废。所以如果某天客户端突然开始提示认证失败,而地址和网络都没动过,先回后台看一眼令牌是不是变了。

换手机之后要重新填吗?

要。凭据存在原设备的系统密钥库里。在新设备上重新添加一次源即可,令牌不用重新生成,同一个令牌可以给多台设备用。

2FA 会影响 WebDAV 吗?

AList 的 WebDAV 网关有它自己的账号体系配置,和网页登录不是同一套。不过对播放来说,能走原生 API 就别退回 WebDAV——原因见 WebDAV 还是原生 API

能不能干脆关掉两步验证?

如果你的 AList 暴露在公网上,别关。AList 挂了多个网盘账号,一旦被人登进去,损失的不只是影视文件。用令牌接客户端,安全性并不打折——两步验证保护的是「登录」这个动作,而令牌是你亲手授权出去的一把钥匙,随时可以收回。

相关阅读:AList 用什么播放器(本方向枢纽)、直链播放失败排查:403 与 127.0.0.1OpenList 挂载网盘后怎么看电影