如何通过curl和私有token程序化生成私有仓库文件临时下载链接
问题
我目前可以通过curl结合token下载私有GitHub仓库的文件,命令如下:
curl -H "Authorization: token ..." -H "Accept: application/vnd.github.v3.raw" -L "https://api.github.com/repos/USER/REPO/contents/test.txt" -o test.txt
但我不想向应用暴露私有token,研究后发现除了用token似乎没有其他直接方法。注意到在GitHub网页点击「下载原始文件」按钮时,会生成一个带临时token的链接,格式如下:
https://raw.githubusercontent.com/USER/REPO/e0e8a1743c00ffe05e98f057f34d67eb14beccce/test.txt?token=GHSAT0AAAAAACIMHD2X7BZTCIXWRE4TTMRYZJU3BHA
这个链接短时间内有效,且无需额外token就能直接下载。我想在自己的API里用私有token发起curl请求获取这个临时链接并返回,请问能不能通过curl和私有token程序化生成这种临时链接?
回答
可以通过GitHub API的内容端点结合私有token获取到这种临时下载链接,具体操作如下:
调用仓库内容API获取文件元数据
用私有token发起GET请求到仓库内容的API端点,不要指定Accept: application/vnd.github.v3.raw(这个请求头是直接返回文件原始内容的),默认返回的JSON数据里会包含download_url字段,这就是你需要的带临时token的短时效下载链接。对应的curl命令示例:
curl -H "Authorization: token YOUR_PRIVATE_TOKEN" "https://api.github.com/repos/USER/REPO/contents/test.txt"提取临时下载链接
解析返回的JSON响应,其中的download_url字段值就是和网页生成格式一致的临时链接,包含临时token,短时间内有效,直接用curl或浏览器访问就能下载文件,不需要附加任何认证信息。在自有API中封装逻辑
你可以在自己的API服务内执行上述curl请求,解析JSON拿到download_url后返回给前端应用,这样应用端只需要使用这个临时链接就能完成下载,完全接触不到你的私有token。
注意事项
- 临时链接的有效期通常在5分钟左右,建议在用户触发下载请求时实时生成,不要提前缓存;
- 确保你的私有token拥有目标仓库的
read权限,否则无法获取文件元数据和临时链接; - 不要将临时链接暴露给未授权用户,尽管它有有效期,但仍存在被滥用的风险。
内容的提问来源于stack exchange,提问作者Steel
相关产品推荐
相关产品推荐

