Bricklink

🧱 乐高店铺运营自动化神器

e-commerce榜 #5

BrickLink官方API的命令行工具,支持订单管理、店铺库存读写、价格查询与反馈系统,需OAuth 1.0认证

收藏
9k
安装
2.5k
版本
1.2.2
CLS 安全性认证2026-07-01
点击查看完整报告 >

使用说明

核心用法

BrickLink Skill 是面向乐高积木交易平台 BrickLink Store API 的命令行封装工具,基于 OAuth 1.0 认证协议实现完整的店铺运营功能。

功能模块

订单管理:支持查询进出订单列表、获取订单详情/商品批次/消息/反馈,并可更新订单状态、支付状态、发送"Drive Thru"自动邮件。

库存管理:提供店铺库存的完整CRUD能力——批量查询库存批次、创建/更新/删除单个或多个库存条目,支持按类型、状态、颜色、分类筛选。

目录与定价:访问BrickLink完整商品目录(分类、颜色、零件/套装/人仔信息),获取价格指南统计(在售/已售价格趋势),以及查询套装包含关系(supersets/subsets)。

反馈系统:双向管理买卖反馈,支持发布新评价及回复收到的评价。

实用工具:内置订单详情HTML渲染器,可生成带内嵌图片的紧凑视图,便于存档或打印。

显著优点

  • 官方API直连:直接调用BrickLink官方Store API,数据实时准确,非爬虫方案
  • 读写完整覆盖:罕见地同时支持库存读取与写入(创建/更新/删除),适合自动化铺货
  • OAuth 1.0安全实现:正确实现签名算法,避免明文传输密钥
  • 批量操作支持create-inventories 支持单次请求创建多个库存批次
  • 价格数据获取:可获取市场定价参考(stock/sold数据),辅助定价决策

潜在缺点与局限性

  • OAuth 1.0已过时:该协议于2016年已不被OAuth 2.0推荐使用,密钥管理复杂度较高
  • 需四组密钥:Consumer Key/Secret + Token Value/Secret,配置门槛高于普通API Token
  • 无实时推送:依赖轮询获取订单更新(虽支持notifications端点,但非Webhook)
  • --yes安全风险:所有修改操作强制要求 --yes 参数,虽有确认机制但无二次交互验证
  • JSON模式依赖:复杂更新需准备JSON文件,命令行参数覆盖有限

适合人群

  • BrickLink活跃卖家需批量管理库存
  • 开发者构建价格监控或自动补货系统
  • 需要订单数据自动化处理(如打印发货单、同步ERP)的店铺运营者

常规风险

  • 密钥泄露风险:OAuth密钥文件若未妥善保管,可导致店铺被恶意操作
  • 库存误操作--yes 参数在无预览时可能引发批量误删库存
  • API限流:高频调用可能触发BrickLink速率限制,影响店铺正常运营
  • 协议依赖:OAuth 1.0库维护逐渐减少,长期兼容性存在隐忧

安全解读

核心功能

BrickLink Skill 是一个专为 LEGO 二级市场卖家设计的命令行工具,完整封装了 BrickLink Store API v1。核心能力覆盖:

订单管理:查询进出订单详情、订单商品批次、关联消息与反馈,支持状态更新(订单状态、付款状态)、物流信息修改及 Drive Thru 邮件发送。

库存操作:读写双向支持,可创建/更新/删除单个或多个库存批次,支持按类型、状态、类别、颜色等多维度筛选查询。

目录与定价:获取分类体系、颜色定义,查询零件/套装/人仔详情,支持「零件化」分析(Supersets/Subsets),集成 BrickLink Price Guide 价格指南,提供库存件与成交件的统计定价参考。

反馈系统:查询收发的评价记录,支持发布新评价及回复已有评价。

实用工具:内置订单详情 HTML 渲染器,可生成带图片的离线订单视图。

显著优点

  • 零依赖安全架构:纯 Python 3 标准库实现(argparse、json、urllib、pathlib),彻底杜绝供应链攻击风险,依赖审计得分 95/100。
  • 标准 OAuth 1.0 实现:采用 HMAC-SHA1 签名算法,符合 BrickLink 官方安全规范,凭证支持配置文件或环境变量双模式注入,无硬编码密钥。
  • 可信网络行为:仅访问官方 API(api.bricklink.com)与图片 CDN(img.bricklink.com),全程 HTTPS 加密,无数据外泄风险。
  • 路径安全隔离:通过 _pathguard.py 实现路径遍历防护,输出文件严格限制在工作区与 /tmp 目录。
  • 变更操作保护:所有写入类命令强制要求 --yes 确认,降低误操作风险。

潜在局限

  • OAuth 1.0 legacy:BrickLink 仍采用 OAuth 1.0a(非 2.0),令牌无过期机制但建议定期轮换,凭证管理复杂度高于现代 API Key 方案。
  • 输入验证可强化:当前对 item_no、color_id 等参数缺乏格式正则校验,存在注入理论风险(实际低危)。
  • 超时硬编码:API 请求超时固定 30 秒,无法通过参数调整,弱网环境可能超时失败。
  • 无日志脱敏:调试日志可能记录完整 API 响应,需用户自行注意敏感信息保护。

适合人群

  • BrickLink 活跃卖家:月订单量 >20 笔,需要自动化订单处理与库存同步。
  • LEGO 投资/套利者:依赖 Price Guide 数据做采购决策,需要批量价格分析。
  • MOC 设计师:管理大量零件库存,需要按类别/颜色快速筛选库存批次。
  • 合规敏感用户:对第三方依赖持零容忍态度,追求供应链最小化攻击面。

常规风险

| 风险项 | 等级 | 说明 |
|--------|------|------|
| 凭证泄露 | 中 | 配置文件需 600 权限,环境变量避免写入 shell 历史 |
| 误操作库存 | 低 | `--yes` 强制确认,但脚本批量删除仍需谨慎 |
| API 限流 | 低 | BrickLink 未公开速率限制,高频调用可能触发 429 |
| 数据时效 | 低 | Price Guide 为 T+1 统计,非实时成交价 |

部署建议:优先使用环境变量注入凭证,配置 CI/CD 定期轮换 OAuth Token,生产环境启用只读命令白名单。

Bricklink 内容

scripts文件夹
手动下载zip · 13.3 kB
_pathguard.pytext/plain
请选择文件