SpotiClaw

🎵 安全隔离的 Spotify 自动化控制

轻量化 Spotify Web API 客户端,支持搜索、播放控制、歌单管理与曲库操作,OAuth 令牌本地隔离存储,适合需要程序化音乐自动化的 AI 代理。

收藏
3.9k
安装
1.2k
版本
1.0.6
CLS 安全扫描中
预计需要 3 分钟...

使用说明

Spoticlaw 综合评估

Spoticlaw 是一款为 Nyx 智能体设计的轻量级 Spotify Web API 客户端,采用原生 HTTP 请求实现,无需依赖 Spotipy 等第三方库,降低了供应链攻击风险。其核心功能覆盖搜索、播放控制、歌单管理、曲库操作及播客支持,API 设计简洁直观,支持从简单查询到复杂工作流的完整音乐自动化场景。

核心用法:通过模块化的 Python 接口调用 Spotify 全功能 API,包括 search().query() 搜索、player().play() 播放控制、playlists().create() 歌单管理、library().save() 曲库操作等。支持设备转移、队列管理、个性化推荐获取等高级功能。复合工作流示例丰富,从播放特定歌曲到批量构建播放队列均可实现。

显著优点

  • 零外部依赖:仅依赖 requestspython-dotenv,攻击面小
  • 令牌隔离架构:OAuth 令牌通过本地 .spotify_cache 文件管理,永不经由 AI 模型传输,符合最小权限原则
  • 自动刷新机制:支持 access token 过期后自动刷新,提升自动化稳定性
  • 模块化设计:按功能域拆分 user、search、tracks、artists、albums、shows、episodes、playlists、library、player、personalisation、follow 等独立模块
  • 复合工作流支持:提供 10 个以上完整自动化示例,降低开发门槛

潜在局限

  • 设备依赖性:播放控制需要 Spotify 客户端处于活跃状态,无设备时 API 返回 NO_ACTIVE_DEVICE 错误
  • 搜索分页限制:单次搜索最多返回 10 条结果,大规模数据获取需多次调用
  • 认证流程复杂:需先在本地机器完成 OAuth 授权,再手动复制令牌文件到代理环境,跨网络部署时操作繁琐
  • 令牌刷新依赖环境变量:若 .env 配置缺失或与缓存不匹配,自动刷新失败

适合人群:需要程序化控制 Spotify 的开发者、构建音乐推荐或自动化播放工作流的 AI 代理用户、注重令牌安全隔离的隐私敏感场景。

常规风险

  • OAuth 令牌泄露.spotify_cache 文件包含敏感凭据,需确保文件权限严格限制(建议 0600)
  • scope 过度授权:当前请求 10 个 scopes,包含修改私有歌单、读取用户邮箱等敏感权限,建议按最小需求裁剪
  • 中间人攻击:依赖 HTTPS 传输,需确保 requests 库证书验证未被禁用
  • 设备劫持风险player().transfer() 可将播放转移到任意设备,恶意利用可能导致未授权播放

SpotiClaw 内容

scripts文件夹
手动下载zip · 13.5 kB
__init__.pytext/plain
请选择文件