AList 开了两步验证怎么登录第三方客户端
更新于 2026 年 8 月 31 日 · 适用于 AList 与 OpenList
一句话:用户名栏留空,把令牌(token)填进密码栏。令牌在 AList 后台的「管理 → 设置 → 其他」里。开了两步验证的实例只有这一条路——继续填账号密码,无论密码多正确都会失败,因为客户端根本没地方给那六位动态码。
为什么账号密码在这里一定不成立
两步验证的动态码(TOTP)是每 30 秒重算一次的:它由一个共享密钥和当前时间戳算出来,本质上是「此刻」这个信息的一部分。而媒体播放器里的源配置是一次填好、长期使用的——它要在你不在场的时候连接:后台扫描媒体库、恢复中断的下载、切换到下一集时重新取直链。
这两件事从根上就不兼容。你今天把 482913 填进密码栏,半分钟后它就作废了;就算客户端愿意每次弹窗问你要新的六位数,点开一集片子背后往往有好几轮请求,你得连输三四遍。所以不是播放器懒得支持 2FA,是这个组合在设计上就没有解。
AList 给出的解法是令牌:一串长期有效的字符串,代表「这台设备已经被我授权过了」。它不参与两步验证流程,所以不会 30 秒失效;服务端认它,就等于认你已经完成过一次身份确认。这套模式和很多服务的「应用专用密码」是同一个思路。
令牌在哪里取
用浏览器登进 AList 网页版(这一步该输动态码就正常输),进管理 → 设置 → 其他,里面那个「令牌」(token)就是要复制的东西。OpenList 位置一样。
复制时注意两件事:别带上尾随空格(双击选中容易多选一个,而这类失败的报错往往语焉不详,你会以为是地址或网络的问题);整串都要,令牌比较长,手机上粘贴时确认没被截断。
然后在播放器里:「文件」页右上角 + 添加源 → 第一级选网盘(AList / OpenList 排在胶囊最后,不在「局域网与 NAS」那一类下)→ 服务器地址填 http://192.168.1.5:5244 这样的访问地址 → 用户名留空、密码栏粘贴令牌 → 点测试并保存。它会真的连一次再存,成了就是成了。
三态登录:什么时候用哪一种
| 你的情况 | 用户名 | 密码栏 | 说明 |
|---|---|---|---|
| 普通账号,没开 2FA | 用户名 | 密码 | 最省事,密码改了记得回来改 |
| 开了两步验证 | 留空 | 令牌 | 唯一进路,本文主题 |
| 实例允许游客访问 | 留空 | 留空 | 只能看后台开放给游客的那部分路径 |
三种方式在AList 用什么播放器里都能用,填法一致。补充两点。第一,没开 2FA 的人也可以用令牌,而且在某些场景下更划算:改主账号密码时不会连带把客户端踢下线,需要停用某台设备时也只需在后台刷新令牌。第二,如果你的实例开了多用户,给客户端单独建一个只读账号是更干净的做法——播放器只需要读权限,把管理员凭据放进任何客户端都是不必要的暴露面。
令牌的风险与轮换
要清楚一件事:令牌等价于你的登录态,甚至更好用——它绕过了两步验证。谁拿到它,谁就能访问这个实例上你有权访问的一切。所以:
- 不要在聊天群、论坛帖、issue 里贴出来。求助时截图记得把它打码,它长得像一串无意义的乱码,很容易顺手漏掉。
- 不确定某个 App 会把凭据传到哪儿去时,宁可给它单独建一个只读账号,别把这串东西给它。
- 怀疑泄露、手机丢了、旧设备转手,都是回后台刷新令牌,而不是改密码。刷新之后旧令牌立即作废,各客户端回去重填一次即可——轮换代价很小,不涉及改密码、不影响两步验证的绑定,这正是它相比密码的好处。
客户端这一侧,Vela Player 把源密码和令牌交给鸿蒙系统级密钥库保管,不落明文;应用没有服务端,也不接任何第三方统计或上报 SDK,凭据不会离开你的设备。详情见隐私政策。
常见问题
填了令牌还是提示失败
按顺序排:① 用户名栏是不是真的空的(有些人习惯性地填了 admin);② 令牌有没有带尾随空格或被截断;③ 令牌是不是在后台被刷新过,旧的已作废;④ 地址端口对不对。这里要特别提醒一句:AList 请求失败时照样返回 HTTP 200,真实错误码藏在响应体里,所以认证失败经常被呈现成一句莫名其妙的错误。遇到看不懂的报错,先怀疑认证,别先怀疑网络。完整分诊见直链播放失败排查。
令牌会过期吗?
它不像动态码那样 30 秒一变,正常情况下可以长期用下去。但它会因为你在后台刷新而作废。所以如果某天客户端突然开始提示认证失败,而地址和网络都没动过,先回后台看一眼令牌是不是变了。
换手机之后要重新填吗?
要。凭据存在原设备的系统密钥库里。在新设备上重新添加一次源即可,令牌不用重新生成,同一个令牌可以给多台设备用。
2FA 会影响 WebDAV 吗?
AList 的 WebDAV 网关有它自己的账号体系配置,和网页登录不是同一套。不过对播放来说,能走原生 API 就别退回 WebDAV——原因见 WebDAV 还是原生 API。
能不能干脆关掉两步验证?
如果你的 AList 暴露在公网上,别关。AList 挂了多个网盘账号,一旦被人登进去,损失的不只是影视文件。用令牌接客户端,安全性并不打折——两步验证保护的是「登录」这个动作,而令牌是你亲手授权出去的一把钥匙,随时可以收回。
相关阅读:AList 用什么播放器(本方向枢纽)、直链播放失败排查:403 与 127.0.0.1、OpenList 挂载网盘后怎么看电影。