yt-dlp 安全吗?坦诚地谈安全性、隐私和合法性
作者 Tunelio 团队发布于
是的 —— yt-dlp 本身是安全的。它是一个开源 Python 程序(公有领域,Unlicense),由 GitHub 上的大型社区维护,没有遥测,没有广告。风险来自它周围:捆绑恶意软件的假下载站、Windows 构建上的杀毒误报、暴露你 Google 账号的 cookie 文件,以及第三方插件。法律问题是另一回事,取决于你下载什么以及你身在何处。
yt-dlp 是什么
yt-dlp 是 2021 年从 youtube-dl 分叉出来的命令行下载器。完整源码在 GitHub(yt-dlp/yt-dlp),每个版本都由项目的公开 CI 构建并发布 SHA-256 校验和,并被 Debian、Fedora、Arch、Homebrew、winget 和 PyPI 打包。它向你指定的网站发起 HTTPS 请求并把文件写到磁盘;它不回传数据、不收集分析数据、不运行后台服务。
安全性:真正的风险在哪里
1. 你从哪里下载它
唯一安全的来源是 github.com/yt-dlp/yt-dlp/releases、pip(PyPI)和你操作系统的包管理器。搜索结果里充斥着提供 “yt-dlp.exe” 或 “yt-dlp GUI 安装程序” 的仿冒站,捆绑广告软件甚至更糟。如果某个网站要你下载安装程序、运行安装向导或关闭杀毒软件,那不是 yt-dlp。
# 用发布页的校验和验证下载的二进制
curl -LO https://github.com/yt-dlp/yt-dlp/releases/latest/download/SHA2-256SUMS
sha256sum -c SHA2-256SUMS --ignore-missing2. Windows 上的杀毒警告
yt-dlp.exe 是用 PyInstaller 打包的 Python 程序,启发式扫描器经常把 PyInstaller 可执行文件泛泛地标为 “Trojan” 或 “Unsafe” —— 成千上万的正规工具都遇到同样的事。如果文件来自官方发布页且校验和匹配,那就是误报;维护者在 wiki 中记录了这一点。不要为来自其他地方的文件关闭杀毒软件。
3. Cookies 与你的 Google 账号
yt-dlp 绝不会把你的凭据发送到你下载的网站之外的任何地方。风险在于你交给它的东西:主 Google 账号的 cookies.txt 等同于完整登录。使用备用账号,永远不要分享该文件,并预期从服务器 IP 的自动化使用会让该账号被限制 —— 见 cookies 指南。
4. 插件与 --exec
yt-dlp 会从已知目录加载提取器和后处理器插件,并可通过 --exec 运行 shell 命令。两者都需要主动启用,但插件是任意 Python 代码 —— 只从你信任的仓库安装,并审查共享配置文件中的每一行 --exec。
5. 保持更新
与任何解析不受信任网页的网络客户端一样,旧版本可能带有已修复的漏洞。定期更新(yt-dlp -U 或 pip install -U yt-dlp);项目会快速修复安全问题并在 GitHub 发布安全公告。
隐私
- 没有遥测、没有账号、除了你自己触发的更新检查外没有任何更新 ping。
- YouTube 能看到你的 IP 和 user agent,和浏览器完全一样;带 cookies 时它还能看到是哪个账号在下载。
- 下载的文件放在你指定的位置(-o);yt-dlp 在 ~/.cache/yt-dlp 保存一个小型签名函数缓存,可用 --rm-cache-dir 删除。
yt-dlp 合法吗?
拥有和运行这个软件在几乎所有地方都是合法的;它是像浏览器或 curl 一样的通用工具。问题在于你用它下载什么。有三个层面:
- 平台条款:YouTube 服务条款禁止通过 YouTube 提供的功能之外的方式下载内容。违反条款是你与 YouTube 之间的合同问题(账号处置),不是犯罪。
- 版权:未经许可下载受版权保护的作品可能构成侵权,例外因国家而异 —— 欧洲部分地区允许私人复制,美国的合理使用涵盖某些情形,而 Creative Commons 之类的许可则直接允许。
- 规避技术措施:绕过访问控制(付费墙、DRM)在许多司法辖区受到单独限制。yt-dlp 刻意不破解 DRM。
实用建议:你自己上传的内容、Creative Commons 和公有领域材料、以及所有者允许下载的内容是安全地带;转发或商业化他人视频则不是。这是一般性信息,不是法律建议 —— 各国规则不同。
安全使用清单
- 从 GitHub 发布页、pip 或包管理器安装;在 Windows 上验证校验和。
- 至少每月更新一次;每天使用则用 nightly。
- 绝不传入主账号的 cookies;绝不分享 cookies.txt。
- 审查不是你自己写的配置文件和插件。
- 以普通用户而非 root 运行;把下载放在专用目录。
如果你在它之上构建产品
在服务器上安全问题会变化:IP 信誉、cookie 卫生和保持二进制打补丁成了运维工作,平台条款的问题也成了你用户的问题。像 Tunelio(我们自己的服务)这样的托管 API 替你承担提取那一侧,每次请求返回一个下载 URL;新账号可获得 100 个免费额度。无论哪种方式,你下载什么、如何使用,责任始终在你。
来源
- github.com/yt-dlp/yt-dlp —— 源码、发布、SHA2-256SUMS、安全公告。
- yt-dlp wiki —— 关于杀毒误报和传递 cookies 的 FAQ。
- YouTube 服务条款 —— “Permissions and Restrictions” 一节。
常见问题
为什么 Windows Defender 会标记 yt-dlp.exe?
因为它是用 PyInstaller 打包的 Python 可执行文件,启发式扫描器经常泛泛地标记这类文件。对照官方发布页核验 SHA-256;匹配即为误报。
yt-dlp 包含广告、跟踪器或遥测吗?
不包含。它是没有分析功能的命令行工具。唯一的网络流量是发往你下载的网站,以及运行更新命令时发往 GitHub。
yt-dlp 会让我的 Google 账号被封吗?
它本身不会。用你账号的 cookies 从被标记的 IP 进行自动化下载可能导致账号被限制。使用备用账号,或者根本不用 cookies。
下载 YouTube 视频违法吗?
拥有和运行 yt-dlp 是合法的;下载可能违反 YouTube 条款,对未经许可的受版权内容还可能触及版权法 —— 各国对私人复制和合理使用有特定例外。你自己的内容和开放许可的内容是安全的。