Baidu Netdisk review

百度网盘接入审核说明

本页供百度网盘开放平台审核人员核实 EchoBox 的产品形态、用户授权路径、接口必要性、数据范围与实际测试方式。

应用名称
EchoBox
产品类型
个人音乐播放器
Android 包名
com.txyelva.echobox
申请 Scope
basic, netdisk

产品场景

EchoBox 帮助用户把自己合法拥有并保存在百度网盘中的音频文件整理为个人音乐库。用户通过百度官方 OAuth 页面授权,在应用中浏览网盘目录并主动选择一个具体的音乐文件夹。EchoBox 读取该目录中的音频文件元信息,在用户设备上建立专辑、歌手和歌曲索引,并在用户点击播放时按需获取短期下载地址。

权限边界

本应用不申请上传、删除、移动、重命名或分享能力,不会修改用户在百度网盘中的任何文件。

在线体验与操作指引

审核地址打开的是完整 EchoBox Web 应用,不是产品介绍页,也无需安装 APK。EchoBox 没有独立账号系统,请使用审核人员自己的百度网盘测试账号在百度官方页面完成 OAuth 授权。建议测试账号预先在任意非根目录放置一首 MP3 或 M4A 音频。

完整产品在线体验

审核版本仅显示本次申请的百度网盘入口,支持 OAuth 登录、选择音乐目录、扫描音乐库和在线播放。

打开 EchoBox 在线体验
1

进入云存储添加页

打开在线体验地址,在首页点击“来源与音乐库”,依次选择“云存储”和“百度网盘”。

2

完成百度 OAuth

点击“使用百度账号登录”,页面打开百度官方授权页。登录审核账号并同意授权后自动返回 EchoBox。

3

选择具体音乐目录

进入存放测试音频的文件夹并选择“添加此文件夹”。EchoBox 不允许直接添加整个网盘根目录。

4

扫描并播放

在“来源与音乐库”对刚添加的文件夹执行扫描。完成后进入音乐库,打开测试曲目并播放、暂停或拖动进度。

5

验证解绑

返回账号管理并移除百度网盘连接。应用删除本地凭据,百度网盘中的原文件保持不变。

OAuth 流程与安全措施

EchoBox 使用 OAuth 2.0 授权码模式。百度 SecretKey 只保存在 Cloudflare Worker Secret 中,不进入 Web 应用。授权 State 使用 HMAC 签名并设置 10 分钟有效期,回跳地址经过白名单校验。Token 通过 URL Fragment 返回应用,保存后立即清理地址栏,避免进入普通 HTTP 请求日志。

https://openapi.baidu.com/oauth/2.0/authorize
https://openapi.baidu.com/oauth/2.0/token

申请接口与预计访问频次

访问频次按单个活跃用户估算,并受界面操作、分页和播放器行为控制。应用不会在后台持续轮询百度接口。

接口名称 请求方式与路径 用途 预计频次
用户授权 GET openapi.baidu.com/oauth/2.0/authorize 由用户在百度官方页面确认 basic、netdisk 授权。 新增或重新连接账号时 1 次。
获取与刷新 Token POST openapi.baidu.com/oauth/2.0/token 使用授权码换取 Token,并在 Token 到期或失效时刷新。 首次授权 1 次,之后仅到期或失效时 1 次。
获取用户信息 GET pan.baidu.com/rest/2.0/xpan/nas?method=uinfo 确认授权有效并在账号列表显示百度网盘账号。 连接成功时 1 次,必要校验时最多每次启动 1 次。
获取文件列表 GET pan.baidu.com/rest/2.0/xpan/file?method=list 用户手动浏览文件夹,并选择具体音乐目录。 每打开一个目录 1 次,操作峰值不超过 2 次每秒。
递归获取文件列表 GET pan.baidu.com/rest/2.0/xpan/multimedia?method=listall 扫描用户已选目录下的音频文件,按分页建立本地音乐库。 用户主动扫描时每页 1 次,连续请求不超过 1 次每秒。
获取文件元信息与下载地址 GET pan.baidu.com/rest/2.0/xpan/multimedia?method=filemetas&dlink=1 获取用户所选音频的元信息和短期 dlink,用于在线播放。 通常每次播放 1 次,快速切歌峰值不超过 2 次每秒。
读取音频数据 GET filemetas 返回的 dlink,支持 Range 在用户点击播放后传输该音频,支持续播和拖动进度。 每首歌 1 次初始请求,续播或拖动时产生必要分段请求。

数据边界与保存方式

会读取

百度返回的账号基础信息,以及用户主动选择目录内音频文件的文件名、路径、文件标识、大小、修改时间和短期下载地址。

不会读取或操作

不申请通讯录、社交关系或非音乐业务数据;不上传、删除、移动、重命名或分享网盘文件;不把音频文件发送给 EchoBox 的智能整理服务。

保存方式

OAuth Token、音乐索引和离线缓存保存在用户设备的应用数据区域。Cloudflare Worker 只完成授权码交换和 Token 刷新,不建立 Token 数据库,也不持久化保存用户音频。