起风了灬 (@yellowred) 在 Qoder CN 客户端鉴权链路全逆向详解 中发帖
https://linux.do/t/topic/2945247
前面简单介绍三大厂IDE客户端签到,我看除了qoder cn没有搜索到对应的脚本,那我就写一个详细的分析。
一篇把「设备流登录 → 拿到 token → 静默续期 → 自动签到 → 多账户管理」整条链路讲透的文章。
所有端点、请求头、报文结构、加密格式均来自对 app.asar 的静态逆向 + 客户端自身结构化日志(main.log 的 [Auth] 行)+ auth.v1.dat 加解密实测验证,不是猜测。
目标读者:想理解 OAuth Device Flow + PKCE 真实工程实现、或想给自己的客户端做自动化签到的人。
0. 先把结论摆在最前面
Qoder CN 的登录不是「账号密码直接打给原生 App」。它是一条 OAuth 2.0 设备授权流(Device Flow)的变体,且用了 PKCE(S25...