Qbittorrent

⬇️ BT 下载远程管家 · 种子全能管理

system榜 #5

通过 WebUI API 远程管理 qBittorrent 下载任务,支持增删改查、分类标签、限速控制等完整功能

收藏
7.9k
安装
2.9k
版本
1.0.0
CLS 安全性认证2026-07-01
点击查看完整报告 >

使用说明

核心用法

本技能提供对 qBittorrent WebUI API(v4.1+)的完整封装,通过命令行脚本实现远程种子管理。核心功能包括:

  • 任务管理:列出/添加/暂停/恢复/删除种子,支持磁力链接、URL 及本地 .torrent 文件
  • 状态过滤:按 downloading、seeding、completed、paused、stalled、errored 等状态筛选任务
  • 元数据操作:设置分类、添加标签、查看 trackers 和文件列表
  • 全局控制:查看传输统计、调整上下行速度限制

响应数据包含完整的种子对象字段:hash、name、state、progress、dlspeed/upspeed、eta、size 及 category/tags 等。

显著优点

1. 功能完备:覆盖 qBittorrent 官方 WebUI 的主要 API 端点,满足日常运维需求
2. 批量操作:支持 all 关键字对全部任务执行暂停/恢复/删除

3. 灵活配置:通过本地 JSON 文件管理多实例连接,便于切换不同服务器

4. 状态细化:区分 stalled(无响应)、queued(队列中)、checking(校验中)等细粒度状态

局限性与风险

  • 安全依赖:依赖本地明文存储的账号密码(~/.clawdbot/credentials/),无内置加密或令牌机制
  • 版本锁定:明确标注 v4.1+,旧版 API 兼容性未知
  • 无内容审查:技能本身不检验种子合法性,用户需自行承担版权合规责任
  • 脚本执行:依赖外部 shell 脚本,若路径或权限配置错误会导致调用失败

适合人群

NAS/服务器运维人员、PT/BT 下载爱好者、需自动化管理大量种子的高级用户。

常规风险

  • 弱密码/默认密码暴露引发未授权访问
  • 公网暴露 WebUI 端口后的远程代码执行风险(历史 CVE 存在)
  • 下载内容涉及版权或法律敏感资源

安全解读

核心用法

本 Skill 提供完整的 qBittorrent WebUI API 封装,通过纯 Bash 脚本实现种子生命周期管理。用户需先在 ~/.clawdbot/credentials/qbittorrent/config.json 配置 qBittorrent 服务地址及认证信息,即可执行:

  • 状态监控list 查看所有种子,支持按状态(downloading/seeding/paused)和分类过滤;transfer 获取全局速度统计;info <hash> 查询单个种子详情
  • 任务管理add 添加磁力链接或 URL,add-file 上传本地 .torrent 文件;pause/resume/delete/recheck 控制种子状态
  • 组织归档categories/tags 管理分类标签,set-category/add-tags 为种子打标签
  • 带宽控制speedlimit 查看当前限速,set-speedlimit 调整下载/上传限速

响应数据包含哈希值、名称、状态、进度、速度、ETA、大小等完整字段,状态机覆盖 downloading、stalledDL、uploading、pausedDL、error 等 12 种状态。

显著优点

1. 零依赖轻量:纯 Bash 实现,370 行可执行代码,无第三方库,杜绝供应链攻击
2. 本地通信安全:仅连接用户配置的本地 qBittorrent WebUI(默认 localhost:8080),无数据外泄风险

3. 凭证管理规范:从独立配置文件读取用户名密码,无硬编码敏感信息

4. 功能完整:覆盖种子管理的全部核心场景,支持批量操作(如 pause all

5. 来源可追溯:MIT 开源协议,代码结构清晰,可审计性强

潜在缺点与局限性

  • 协议明文风险:默认 HTTP 通信,若 qBittorrent 暴露在公网存在凭证窃听可能
  • 输入验证不足:文件上传路径未经验证,存在路径遍历潜在风险
  • 错误处理简略:部分 API 调用未检查 HTTP 响应状态
  • 无超时机制:curl 未设置连接超时,服务不可达时可能长时间挂起
  • 功能边界依赖:需用户自行搭建 qBittorrent 并启用 WebUI,Skill 本身不提供下载服务

适合人群

  • 本地 NAS/Homelab 用户,已通过 Docker 或原生方式部署 qBittorrent
  • 需要自动化种子管理的进阶用户(配合 cron 或其他自动化工具)
  • 注重隐私、不愿使用云下载服务的自托管爱好者
  • 对 Bash 脚本可审计性有要求的安全敏感用户

常规风险

| 风险项 | 说明 | 缓释措施 |
|--------|------|----------|
| 凭证泄露 | HTTP 明文传输 | 配置 HTTPS 或限制 WebUI 仅本地访问 |
| 路径遍历 | 文件上传未验证路径 | 自行确保传入路径合法,避免 `../` 等构造 |
| 服务滥用 | 高频 API 调用 | 合理控制请求频率,避免对 qBittorrent 造成压力 |
| 配置错误 | 弱密码或暴露端口 | 使用强密码,防火墙限制 8080 端口访问 |

安全认证摘要

  • 综合评分:90/100(S 级)
  • 静态分析:92 分,无危险函数,文件操作受限
  • 动态分析:88 分,仅本地 API 通信,无异常行为
  • 网络流量:85 分,建议加强 HTTPS 强制检查
  • 隐私合规:90 分,无硬编码密钥,配置隔离

Qbittorrent 内容

scripts文件夹
手动下载zip · 5.1 kB
qbit-api.shtext/x-shellscript
请选择文件