这份文档写给每一位准备把 Steam 账号授权给 MuSync 的人: 它拿了你的账号做什么、读了什么、发了什么、不做什么、怎么验证、怎么撤销。 全部有一说一,不回避风险。
- 你在登录框输入账号密码(支持 Steam 手机令牌 / 邮箱验证码,与浏览器登录流程一致)
- MuSync 通过 Steam 官方网络协议(SteamKit2 开源库)直连 Steam 官方服务器发起登录。 密码不经过任何第三方 —— 本项目没有作者服务器,也没有任何中间服务
- Steam 官方验证通过后,下发一枚 refresh token(登录令牌)
- 密码使命结束:仅登录瞬间存在于内存,不写盘、不缓存
- 令牌保存在本机
%LocalAppData%\MuSync\config.json,使用 Windows DPAPI 加密 (密钥绑定你的 Windows 账号,文件被拷到其他电脑/用户无法解密,等于没有) - 登录框里不勾选"记住我"则不保存令牌,每次启动手动登录
- refresh token ≈ "这台设备免密重新登录的凭证",效果相当于在 Steam 账号的设备列表里新增一台设备
- 它在该会话内具备此账号的网络通信能力。MuSync 的代码只实现了两个动作:
登录保持在线、发送"正在玩 XX"状态文本(代码全部开源可审计:
SteamSessionManager.cs/SteamStatusManager.cs) - 任何持有令牌的软件理论上都能做更多 —— 所以我们给所有人的建议: 只对开源、可审查的软件授权登录;并且随时可以在 Steam 设备列表里看到并移除 "MuSync"
| 读取对象 | 具体内容 | 为什么需要 |
|---|---|---|
| 网易云 / QQ 音乐进程内存 | 歌名、歌手、播放进度等 | 这些播放器没有开放接口,只能读内存获取播放状态。只读,不写入、不注入、不修改 |
| LX Music 本地接口 | 播放状态(本机 HTTP) | 播放器官方提供的开放 API |
| 当前前台窗口 | 进程名、窗口标题、是否全屏 | 判断"你正在使用哪个程序",仅此三项 |
| 自身运行统计 | 内存占用等 | 设置里的性能面板,纯本地展示 |
明确不做:不读键盘输入、不截屏、不注入、不读浏览器/聊天记录、不扫描硬盘文件、 不读取上述之外的其他程序数据。
没有作者服务器,没有任何统计、上报、遥测。
- Steam 官方服务器:登录、保持在线、推送"正在玩"状态文本 —— 除此之外不发任何东西
- 音乐封面 CDN:从网易云/QQ 音乐提供的图片地址下载封面用于界面显示(只下载图片,不发送个人信息)
关于可选的 AI 分类功能:默认关闭;只有你自己填写 API 地址和 Key 之后, 点击相关功能时才会把"进程名 + 窗口标题"发给你所选的 AI 服务(要不要用完全由你决定)。
- 顶号问题:不会。Steam 允许多设备会话共存(PC 客户端 + 手机 App + 本工具),互不干扰; 本工具也不需要 Steam 客户端保持在线
- 封号风险(必须坦白):这种"第三方客户端保持在线"的方式与 ArchiSteamFarm 等工具 机制相同、已被广泛使用十余年,目前没有公开的同类工具封号案例;但 Valve 未官方背书 第三方登录,无法给出 100% 零风险保证,请知晓后自行权衡
- 好友能看到什么:只有你设置的"正在玩"状态文本(歌名/程序名),看不到任何其他信息
- 杀毒软件提示:读取其他进程内存的行为可能触发个别杀软误报,属正常现象,代码开源可查; 也可以关闭音乐同步只使用"程序同步"(不读取任何播放器内存)
- 看网络:打开"资源监视器"(任务管理器 → 性能 → 打开资源监视器)→ 网络 → 观察 MuSync.exe 的连接,只会出现 Steam 服务器与音乐平台图片 CDN
- 看日志:
%LocalAppData%\MuSync\logs\里有逐条操作日志(连接/登录/状态推送) - 看源码:https://github.com/ZhaoBuyan/MuSync —— 登录、推送、加密逻辑全部开源
- 程序内:设置 → 退出登录(立即清空本机令牌)
- Steam 侧(最彻底):Steam 网页 → 账号明细 → 已授权设备 → 移除名为 MuSync 的设备 (移除后本地令牌立刻失效)
- 完全清除:卸载程序 + 删除
%LocalAppData%\MuSync目录,一切数据(含加密令牌与日志)清空
- 只在本机:
%LocalAppData%\MuSync\(config.json 为加密存储、logs 为运行日志) - 不上云、不做任何备份同步;删除该目录 = 抹掉一切痕迹
有任何想确认的细节,欢迎在 GitHub 仓库提 Issue,作者会公开回答。