找到 461 篇与 网站源码 相关的结果 - 第 3 页
-
Telegram 付费入群机器人代码,审计报告 & 宝塔部署教程 Telegram 付费入群机器人 代码审计报告 & 宝塔部署教程 项目:telegram-paid-group-verify(Python 3.10+ / python-telegram-bot v22 / aiohttp / OkPay) ?️ 安全审计:通过(无后门)⚠️ 1 项高危需立即处理? 品牌文案:狗凯源码库 bbbb.bid? 宝塔部署 8 步走 0 后门 / 恶意代码 1 高危:Bot Token 泄露 2 中危:配置与数据残留 8 步 宝塔部署教程 一、代码审计结论 对全部 24 个 Python 文件、配置、CI 工作流逐行审计,未发现后门或恶意行为: 审计项结果结论后门 / 恶意代码全库无 eval / exec / subprocess / 隐蔽 socket 外连 / base64 解码执行,依赖仅 3 个正规库(python-telegram-bot、aiohttp、python-dotenv)安全数据外传唯一外部请求为 OkPay 商户 API(api.okaypay.me),与业务一致安全支付回调验签HMAC-SHA256 + hmac.compare_digest 恒定时间比较;验签失败回 400,防伪造到账规范结算幂等性同一订单不会重复发链接 / 重复记返利;订单超时前主动查单兜底规范权限控制/stats /paytest /config 及返利确认均校验 ADMIN_IDS;回调按钮二次校验规范⚠️ Bot Token 泄露.env 内含真实 BOT_TOKEN(源码包作者遗留)。任何人拿到即完全控制机器人高危数据残留data/store.json 含原作者测试用户数据(已按需求原样保留,上线前可自行决定是否清空)已保留杂项根目录 package-lock.json 与 __pycache__ 为无用文件,可删除;.github/workflows/ci.yml 仅做语法检查,无风险建议清理 ⚠️ 部署前必做:立即到 Telegram @BotFather → /mybots → 选择机器人 → API Token → Revoke current token 换新 Token,旧 Token 视为已泄露。同时 .env 里的原作者 ADMIN_IDS、SUPPORT_URL、NOTIFY_USERNAME 等要全部换成自己的,否则原作者可能收到订单通知。 二、宝塔面板部署教程(8 步) 1 准备材料 部署前凑齐以下 5 样: 材料获取方式Bot Token@BotFather → /newbot(换掉泄露的旧 Token)你的 Telegram 数字 ID私聊 @userinfobot目标付费群 ID-100 开头的超级群 ID,拉机器人进群发 /id 获取OkPay 商户商户机器人开通,拿到 App ID + Token域名一个如 pay.example.com,A 记录解析到服务器 IP(回调必须 HTTPS) 机器人必须是目标群的管理员,并勾选「邀请用户」权限,否则无法生成进群链接。 2 上传代码 + 安装依赖 宝塔面板 → 文件 → 上传本项目到 /www/wwwroot/paid-group-bot(或用终端 git 拉取),然后在宝塔终端执行: 进入目录并创建虚拟环境 cd /www/wwwroot/paid-group-bot python3 -m venv .venv source .venv/bin/activate pip install -U pip pip install -r requirements.txt -i https://pypi.tuna.tsinghua.edu.cn/simple 要求 Python ≥ 3.10(推荐 3.11/3.12)。宝塔「Python 项目管理器」若无合适版本,先在管理器里安装。 3 配置 .env(重点,必改项见下表) 编辑项目根目录 .env,至少修改以下 7 项: BOT_TOKEN=# 新申请的 Token(旧 Token 已泄露,必须换) ADMIN_IDS=# 你自己的 Telegram 数字 ID(删掉原作者的 1351132825) TARGET_GROUP_ID=# 你的付费群 ID(-100 开头) CHANNEL=# 欢迎语频道展示,可写 @你的频道 或留空 SUPPORT_URL=# 你的客服链接 https://t.me/你的客服号 NOTIFY_USERNAME=# 你的展示用户名(不含@,删掉原作者的 kzrrr) WEBHOOK_PUBLIC_BASE=# https://pay.example.com(换成你的域名,无尾斜杠) OkPay 收款需另填 OKPAY_APP_ID 与 OKPAY_TOKEN;只跑 /paytest 演示可不填。 4 宝塔创建 Python 项目(进程守护) 宝塔面板 → 网站 → Python 项目 → 添加 Python 项目: 配置项填写项目路径/www/wwwroot/paid-group-botPython 版本3.11 或 3.12启动方式命令启动(不要选 gunicorn/wsgi)启动命令/www/wwwroot/paid-group-bot/.venv/bin/python -m bot.main端口8090(对应 .env 的 WEBHOOK_PORT)虚拟环境选项目下的 .venv(管理器会自动带 –require-virtualenv 时用此项) 关键:启动方式必须选「命令启动」+ python -m bot.main。这个机器人是 long polling 模式,webhook 回调服务和 Bot 在同一进程,用 gunicorn 托管启动文件会跑不起来。启动后到「日志」确认看到 机器人启动完成:@xxx。 5 新建网站 + 反向代理 宝塔 → 网站 → 添加站点:域名填 pay.example.com,纯静态即可,不建数据库、不建 FTP。然后: 方式一:站点设置 → 反向代理 → 添加反向代理 目标 URL:http://127.0.0.1:8090 发送域名:$host 方式二(等价):直接在站点配置文件里加: location / { proxy_pass http://127.0.0.1:8090; proxy_set_header Host $host; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme;} 6 申请 SSL 证书(必须) 站点设置 → SSL → Let’s Encrypt → 勾选域名 → 申请,并开启「强制 HTTPS」。OkPay 回调地址必须是公网 HTTPS: https://pay.example.com/pay/okpay/callback 安全建议:宝塔防火墙 / 安全组里不要放行 8090 端口,让回调只走 Nginx 反代,外网无法直连后端。 7 OkPay 后台登记回调 OkPay 商户后台 / 商户机器人里,把全局回调地址设为上面那条回调 URL,同时 .env 保持: OKPAY_SEND_CALLBACK_URL=false 后台已有全局回调时,下单再传 callback_url 会被 OkPay 拒绝(报「callback_url 参数验证失败」),保持 false 即可。 8 验收 & 日常运维 按下面清单逐项打勾,全部通过即可开张: 进程存活:宝塔 Python 项目状态为「运行中」 健康检查:浏览器访问 https://pay.example.com/health 返回 {"status":"ok"} 机器人私聊:发 /start,看到欢迎语(含狗凯源码库品牌)+ 底部四键菜单 群权限:在群里发 /id 拿到群 ID 回填 .env 并重启项目 演示闭环:管理员发 /paytest,能收到一次性进群链接 真实支付:点「付费进群」→ OkPay 付款 → 自动收到进群链接 返利链路:邀请链接拉新 → 好友付费 → 管理员确认 → OkPay 出款 日常运维:改 .env 后在宝塔项目里点「重启」;定期备份 data/store.json(所有用户/订单/返利数据都在这一个文件里);看日志用宝塔项目「日志」或 journalctl。 三、.env 配置修改对照表 变量必改说明BOT_TOKEN必须换新 Token(旧的在源码包里已泄露)ADMIN_IDS必须删掉原作者 1351132825,填自己的数字 ID,多个逗号分隔TARGET_GROUP_ID必须-100 开头的付费群 ID;先填 0 启动后拉群发 /id 获取CHANNEL建议原作者写「源码分享网测试」,换成你的频道或留空SUPPORT_URL / SUPPORT_USERNAME / NOTIFY_USERNAME / ADMIN_USERNAME建议原作者均为 kzrrr,全部换成自己的WEBHOOK_PUBLIC_BASE必须https://你的域名,无尾斜杠,必须 HTTPSCURRENCY可选USDT / TRX / CNY,与 OkPay 商户能力一致PRICE_TIERS / PRICE_DEFAULT可选阶梯定价:默认前 20 人 66U、之后 88U,按需修改(也可上线后 /config 在线改)REBATE_RATE可选返利比例,默认 0.1(10%)ORDER_TTL_SECONDS可选订单有效期,默认 90 秒OKPAY_APP_ID / OKPAY_TOKEN收款必填OkPay 商户机器人「商户信息」里查看;Token 仅本地算签勿泄露OKPAY_SEND_CALLBACK_URL保持保持 false,回调走 OkPay 后台全局配置WEBHOOK_PORT保持默认 8090,与宝塔项目端口一致即可;防火墙不要放行 四、常见问题排查 现象排查方向支付成功但没收到进群链接回调地址是否 200(看宝塔项目日志有无「收到 okpay 回调」);机器人是否仍有群「邀请用户」权限;TARGET_GROUP_ID 是否正确。订单超时前系统会主动查单补发下单报 callback_url 校验失败保持 OKPAY_SEND_CALLBACK_URL=false,回调统一在 OkPay 后台登记签名失败 / 身份认证失败核对 OKPAY_APP_ID、OKPAY_TOKEN;服务器开启 NTP 校时(时间偏差 ±300 秒会被拒签)无法生成进群链接把机器人设为目标群管理员,勾选「邀请用户 / 管理邀请链接」权限健康检查不通先在服务器上 curl 127.0.0.1:8090/health:通则是 Nginx 反代/证书问题;不通则项目没启动,检查启动命令必须是 python -m bot.main宝塔里 gunicorn 启动失败本项目不是 Web 应用,不能用 gunicorn 托管,改为「命令启动」+ .venv/bin/python -m bot.main 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
圈子社区系统源码TroveV1.1发布,修复已知问题,新增夜间模式 Trove 是一款主打小而美、运行轻快的瀑布流社区应用,支持打包为 H5、APP、微信小程序多端部署,可用来快速搭建高性能、高安全的社区平台。 项目后端采用 RuleApiV2 Pro 体验版,当前仅使用不到五分之一的接口能力。功能覆盖瀑布流布局、付费阅读、AI 创作集成、完整付费体系、第三方登录体系,能力齐全。 相关介绍可查阅往期内容:#【原创首发】Trove,付费资源社区 / 个人博客 / 短视频 APP 源码# APP 端代码已完全开源,可对照规则之树官方接口文档自由二次开发。代码经过精心优化,规避 AI 批量生成的劣质代码问题。 V1.1 更新要点 修复全部已知问题,提升整体稳定性 新增夜间模式功能支持 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
【搬运】国家反诈 AI 反向代理服务 (fanzha-ai-proxy) 最近 GitHub 上有个项目热度不低:把国家反诈AI这个官方智能助手,逆向封装成一个 OpenAI 兼容接口,宣称可以无缝接入各种 AI 客户端,“免费用大模型”。 ? 项目特性 ⚡ 标准 OpenAI API:完全兼容 /v1/chat/completions 与 /v1/models 规范。 ? 流式 SSE 响应:修复并完整支持首包 role 下发、增量 delta 传输及 finish_reason: stop 结束标识。 ?️ 灵活鉴权管理:支持从请求头 Authorization: Bearer <token> 动态传参,也支持通过环境变量全局配置。 ? 自动续期支持:内置 Access Token + Refresh Token 刷新机制,长效维持会话状态(最长约 90 天免重新登录)。 ? 多模态与 Prompt 兼容:自动解析处理复杂的 messages 结构及多层数组类型 content。 ? 令牌 (Token) 获取教程 提示:“国家反诈AI”后端基于 JWT 进行身份验证。代理服务需要 Access Token 访问接口,配置 Refresh Token 可支持自动长效续期。 方法一:通过 ADB 提取本地数据库 (推荐 / 最稳定) 应用采用 Uni-App 静态打包架构,登录状态持久化保存在手机应用私有 SQLite 数据库中。 开启调试:手机开启开发者选项并启用 USB 调试,通过数据线连接电脑(终端运行 adb devices 确认设备已连接)。 定位数据库路径:应用本地 SQLite 数据库位于 /data/data/uni.app.UNIAD10B08/databases/DCStorage。 提取数据库文件并查询:# 导出数据库文件到 SD 卡并 pull 到电脑 adb shell “su -c ‘cp /data/data/uni.app.UNIAD10B08/databases/DCStorage /sdcard/DCStorage'” adb pull /sdcard/DCStorage ./DCStorage # 使用 sqlite3 查询 user 记录 sqlite3 ./DCStorage “SELECT value FROM DC_AD10B08_storage WHERE key=’user’;” 提取字段:解密/解析返回的 JSON 内容,查找 accessToken(Access Token)与 refreshToken(Refresh Token)。 方法二:通过 Chrome Webview 调试 (免 Root) 手机连电脑并开启 USB 调试。 手机打开“国家反诈AI”App 并进入 AI 对话界面。 电脑端打开 Chrome 浏览器,访问地址:chrome://inspect/#devices 在页面列表中找到 uni.app.UNIAD10B08 对应的 Webview 目标,点击 inspect。 在弹出的开发者工具中切换到 Network (网络) 标签页。 在 App 中发送任意一条消息,观察抓到的网络请求。 点击请求路径形如 /api/ai/create_session 或 /api/ai/chat 的接口,在 Request Headers 中找到:Authorization: Bearer eyJhbGciOiJIUzI1... 复制 Bearer 后面的字符串,即为 Access Token。 方法三:使用抓包工具 (Fiddler / Charles / Reqable / HTTPCanary) 开启抓包工具并配置目标域名过滤:xzfzznt.gaj.sh.gov.cn。 触发 AI 对话,截获 HTTP POST 请求。 复制 Header 中的 Authorization 字段。 ? 快速启动 1. 安装依赖 环境要求:Python 3.9+ git clone https://github.com/Mai-xiyu/fanzha-ai-proxy.git cd fanzha-ai-proxy pip install -r requirements.txt 2. 配置环境变量 复制环境变量模板: cp .env.example .env 编辑 .env 文件或直接在终端导出环境变量: PowerShell (Windows): $env:FANZHA_ACCESS_TOKEN="你的Access_Token" $env:FANZHA_REFRESH_TOKEN="你的Refresh_Token" # 可选 Bash / Zsh (Linux / macOS): export FANZHA_ACCESS_TOKEN="你的Access_Token" export FANZHA_REFRESH_TOKEN="你的Refresh_Token" # 可选 3. 运行服务 python main.py 服务默认运行在 http://127.0.0.1:8088。 ? 客户端调用示例 cURL curl http://127.0.0.1:8088/v1/chat/completions \ -H "Content-Type: application/json" \ -H "Authorization: Bearer 你的Access_Token" \ -d '{ "model": "国家反诈AI", "messages": [ {"role": "user", "content": "收到自称公检法的电话要求转账,应该怎么做?"} ], "stream": true}' Python (OpenAI SDK) from openai import OpenAI client = OpenAI( base_url="http://127.0.0.1:8088/v1", api_key="你的Access_Token" # 若已在服务端配置环境变量,此处可填任意非空字符串) response = client.chat.completions.create( model="国家反诈AI", messages=[{"role": "user", "content": "请简要说明常见的电信网络诈骗手段有哪些?"}], stream=True) for chunk in response: if chunk.choices[0].delta.content: print(chunk.choices[0].delta.content, end="", flush=True)资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
全开源H5棋牌对战系统,做了简单的修复和优化,可以二次开发! 支持炸金花、二八杠、牌九、三公、赖子牛牛、斗牛,优化了一下无限回调接口 这是一套微信内运行的 H5 棋牌/对战平台,属于「神兽」系 H5 棋牌源码的转售变体。Web 端负责大厅、房间、后台、支付;房间内的实时对战由独立的 PHP 常驻进程(Workerman)通过 WebSocket 承载。 后台可以控制用户胜率、透视功能【后门文件全部已经解密,可以放心学习,代码全部明文】 后台免密登录后门app/js/ht1.php · admin/themes/simplebootx/Api/ht1.php文件特征两个文件内容完全一致,各 142 字节 <?php session_start(); $_SESSION["ADMIN_ID"]=1; // ← 直接把自己写成管理员 $url = "http://". $_SERVER['HTTP_HOST']."/Admin/Index/index"; header("location:$url"); 为何有效后台基类 application/Admin/Controller/AdminbaseController.class.php 第 34–41 行的鉴权逻辑是: 读取 session('ADMIN_ID') → 非空即视为已登录 → 用该 ID 查管理员 → 通过校验 ht1.php 用原生 $_SESSION 写入同一个 key,与 ThinkPHP 的 session 封装完全兼容危害任何人只要访问一次 你的域名/app/js/ht1.php,就会被 302 送进后台首页,拿到超级管理员权限(可改站点、看全站用户资料、改赔率、导出数据) 典型的「作者留一手」。文件名叫 ht1.php,藏在 JS 目录和后台模板目录里,不做审计基本发现不了。必须直接删除。 后门文件加密的app\files\js 清理数据库中的植入内容 -- 1. 清掉被塞了外链的邮件模板 UPDATE jz_options SET option_value='' WHERE option_name='member_email_active'; -- 2. 删除厂商隐藏路由 DELETE FROM jz_route WHERE route LIKE '%5e1e5cb1d3841476ceb279da1db2e905%'; -- 3. 确认没有残留的前运营方域名(应为 0 行) SELECT COUNT(*) FROM jz_room WHERE dwz LIKE '%zuilovexr%' OR dwz LIKE '%yaayam%' OR dwz LIKE '%decadeleader%' OR dwz LIKE '%dianwujy%' OR dwz LIKE '%cgbdh%' OR dwz LIKE '%sixnp%' OR dwz LIKE '%pinche.site%'; ThinkPHP框架想升级的可以自行学习研究 大厅入口 大厅地址: http://你的域名/ (走 ThinkCMF 路由,非微信会跳 BrowserLogin) 备用大厅: http://你的域名/dh 后台: http://你的域名/admin 此处内容已隐藏,高级黄钻可见 请登录后查看特权 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
APP加固源码和成品防护app 一句话结论 这是一套安卓 APK 加固(加壳)工具的完整源码 + 编译好的成品 APK。 作用是:把一个普通的 APK 丢进去,它给你吐出一个「加壳版」APK——原来的代码被加密藏起来,外面套一层壳,让人没法直接反编译看你的源码。 荷花加固.apk(10.4 MB)—— 已经编译好的成品,装到手机上就能用 荷花加固源码/ —— 对应的完整工程源码(Android Studio / Gradle 工程) 一、成品 APK 长什么样(给用户用的界面) 打开后是一个叫 AndroidPacker 的安卓 App,副标题写着 “Enterprise APK Protection Console”(企业级 APK 保护控制台)。操作流程就四步: 点「选择」挑一个要加固的 APK (可选)选自己的签名文件 .jks/.p12,填密码和别名;不填就用测试签名或「原签名自签」 选加固强度档位 点「开始加固」→ 输出到 Downloads/AndroidPacker/xxx_hardened_时间戳.apk 界面里有四档预设,对应不同的检测开关组合: 档位说明均衡模式(默认)大多数 APK 直接能用兼容优先减少高风险检测,保证复杂 APK 能正常启动严格模式全部原生检测拉满,发布前需充分测试自定义手动勾选下面这些开关 可勾选的 7 个反调试检测项: 开关检测什么TracerPid/ptrace有没有调试器附着在进程上maps 注入检测/proc/self/maps 里有没有 Frida / Xposed / Magisk 等注入痕迹LD 环境变量有没有通过环境变量注入Hook 符号内存里有没有 MSHookFunction、DobbyHook 等 Hook 框架符号调试进程进程列表里有没有 frida-server、gdbserver、lldb-serverFrida 端口扫描 Frida 默认监听端口后台巡检起一个 native 线程,每 3~7 秒随机循环复查一次 还有一个可选的 Dex2C 开关,需要填「转换规则」(哪些类/方法要转成 C 代码)。 二、技术原理:它到底对 APK 做了什么 这套东西的技术含量不低,不是那种简单的「DEX 整体加密 + 壳」的初级加固。核心逻辑在 PackerEngine.java 的注释里写得很清楚,分五层: 1. 抽壳 —— 换掉 Application 入口 用 stub_template/ProxyApplication.java.tpl 编译出一个 stub.dex 壳,通过 AxmlPatcher 直接改 APK 里的 AndroidManifest.xml 二进制,把原来的 Application 类替换成壳类。 壳类一启动就 System.loadLibrary("core") 加载 native 库,然后把 getClassLoader() 劫持掉,返回自己的加载器。 2. DEX 加密(NPX3) 原来的 classes.dex 被从 APK 里删掉,改成加密后放进 assets/。 加密算法:AES-GCM(带完整性校验,改一个字节就解不开) 每包随机生成一个 Root 密钥 用 HKDF 按不同用途派生子密钥(域隔离) 3. Root 密钥拆成两份,埋在 .so 里 这是比较讲究的一步。Root 密钥不是明文存着的,而是拆成两份 XOR 分片,注入 native 库的两个自定义只读段里: .rodata.np.k1 → kRootShareABlock .rodata.np.k2 → kRootShareBBlock 每份前面有 16 字节的「锚点」(AES-K-ANCHOR-V1 / MAC-K-ANCHOR-V1),加固工具在打包时按锚点定位、把随机密钥 patch 进去。 运行时两份分片异或(XOR)还原 Root,再按域派生工作密钥。静态翻 .so 只能看到一份分片,拼不出完整密钥。 4. 内存加载 DEX,不落盘 这是「壳」最关键的一步,在 inmemory_loader.cpp 里: 从 assets/ 读加密 DEX → native 层 AES-GCM 解密 → 得到明文 DEX 字节 用 madvise(MADV_DONTDUMP) 标记这块内存,让 coredump 和简单内存扫描抓不到 Android 9+ 走 InMemoryDexClassLoader(ByteBuffer[], parent) —— 内存直接加载,全程不写文件 Android 8 及以下走反射 DexFile.loadDex 的老路子 配套的 art_helper.cpp(659 行)负责把 ContextImpl、LoadedApk 这些系统内部对象的字段反射替换掉,让系统以为加载的就是原来的 Application。 这一步的价值:常规脱壳工具靠「扫文件系统找释放出来的 dex」就完全失效了。 5. Dex2C —— 把 Java 方法编译成 C 开启后(Dex2cIrEncryptor + dex2c_runtime.cpp),指定方法的 IR 被转成自定义字节码,再: 每个方法体是独立的 AES-GCM 块,各自有独立 nonce 和 HKDF 密钥 方法顺序在打包时随机打乱 操作码映射表每包都不同(opcode randomization) 也就是说,同一个 APK 加固两次,产物字节层面完全不一样,没法靠比对做特征识别。 6. 签名与对齐 用官方 apksig 库签 V1 + V2 + V3,外加邻接的 V4 .idsig native 库按 16 KB 对齐(-Wl,-z,max-page-size=16384)—— 这是为 Android 15+ 的 16KB page size 要求做的适配 没给 KeyStore 时自动生成一个随机 RSA 2048 测试签名(CN=Android Debug) 编译期安全加固 Android.mk 里 native 库开了不少编译防护:ThinLTO、栈保护(SSP)、FORTIFY_SOURCE=2、隐藏符号、RELRO + NOW、arm64 的 PAC/BTI(-mbranch-protection=standard),还用 version script 白名单只导出 JNI_OnLoad。 有个注释挺有意思,是实机踩坑记录: 不要对 JNI 模块启用 Clang CFI。隐藏符号 + ThinLTO 下,arm64 的 CFI 会给导出的 JNI_OnLoad 生成一个 canonical trap stub(BTI; BRK #0x5502),Android 的 native loader 通过 dlsym 直接调用它会崩。已在 Android 16 arm64 真机复现。 所以在 app/build.gradle 里专门写了个 Gradle 检查任务:反汇编 libcore.so,如果 JNI_OnLoad 开头出现 brk 指令就直接 build 失败。 三、源码规模 部分规模Java(加固工具本体,10 个类)约 4961 行Native C/C++(壳运行时)约 3603 行支持 ABIarm64-v8a / armeabi-v7a / x86_64 / x86 主要文件: app/src/main/java/com/x/apacker/ ├── MainActivity.java 界面与流程编排 ├── PackerEngine.java 核心加固引擎(打壳/加密/重打包/签名) ├── AxmlPatcher.java 二进制 AndroidManifest 改写 ├── DexEncryptor.java NPX3 DEX 加密 ├── Dex2cIrEncryptor.java D2M2 Dex2C 加密容器 ├── Dex2cBridgeRewriter.java Dex2C bridge 重写 ├── BuildKeyDerivation.java HKDF 密钥派生 ├── KeyInjector.java 把密钥分片 patch 进 .so ├── ApkSigner.java V1/V2/V3/V4 签名 ├── PreflightInspector.java 加固前预检 ├── NativeDex2cEngine.java ├── PrivateApkLayout.java └── RuntimeMetadataEncryptor.java native_core/src/ ├── jni_entry.cpp JNI_OnLoad + 方法注册 ├── keys.cpp 密钥分片(锚点定位) ├── classloader/inmemory_loader.cpp 内存加载 DEX ├── reflect/art_helper.cpp ART 内部字段反射 ├── hidden_api/exempt.cpp 隐藏 API 豁免 ├── anti_debug/anti_debug.cpp 7 项反调试 ├── dex2c/dex2c_runtime.cpp Dex2C 运行时 ├── crypto/ AES / GCM / SHA256 / SHA512 / HKDF └── storage/ APK 存储与运行时元数据 四、怎么编译 README.md 里给了标准步骤: 装 Android SDK + NDK 复制 local.properties.example → local.properties,填 sdk.dir gradlew.bat testDebugUnitTest # 跑单元测试 gradlew.bat buildNativeCore # 编译 native 壳 gradlew.bat assembleDebug # 出 APK 或者直接双击 run_compile.bat,它会自动找 JDK(优先 JAVA_HOME,其次 Android Studio 自带的 JBR)。 工程本身是 Gradle 8.x + AGP 8.3.2,minSdk 26(Android 8.0)、compileSdk 34。 依赖里能看到技术选型:smali-dexlib2(DEX 操作)、apksig(签名)、BouncyCastle(证书)、Guava。 目录里还附了 AIDE Pro_2.9.1.apk(61 MB),是安卓端的 Java IDE,用来在手机上改这个工程、直接编译出 APK——也就是说这套东西是设计成「手机上就能完成加固」的,不需要电脑。 五、这东西能用来干什么 正经用途: 保护自己开发的 APK 不被轻易反编译、篡改、二次打包 学习 APK 加固 / 壳技术的完整实现(这套代码质量不错,注释详实,特别是那些实机踩坑记录很有参考价值) 对比研究商业加固(360 加固、腾讯乐固、梆梆)的技术路线差异 需要提醒你注意的: 加固 ≠ 安全。 加壳只提高逆向成本,挡不住有心人。真正的密钥、接口凭证、核心算法不要靠加固来保护。 加固后的 APK 兼容性风险很高。 特别是: 用了热修复、插件化、跨进程、加固过的第三方 SDK 的 APK,套壳后大概率起不来 严格模式(全部检测拉满)容易误杀正常环境,必须真机充分测试再发 可以先从「兼容优先」档试,能正常跑再往上加 反调试在开发阶段会挡住你自己。 开了 TracerPid 检测后,你自己挂调试器会直接崩。开发期建议关掉反调试,出包时再开。 签名问题最容易翻车。 用「测试签名」出的包,用户装不上(和原 App 签名不一致会被系统拒绝覆盖安装)。用「原签名自签」的话,输出的是未签名 APK,必须你自己拿原私钥重新签 v2/v3 才能装。 上架应用商店要谨慎。 部分渠道对加固后的包有额外审核要求;另外加固会改 Manifest 和 DEX 结构,某些渠道的自动化检测可能误报。 别拿它加固别人家的 APK。 对第三方 App 加壳再分发,属于侵权甚至违法。这个包自带的免责声明也是这个意思。 六、和你的业务有什么关系 结合你在做的方向,这套东西有几处可以直接用得上: CordysCRM 移动端(Capacitor 打包的 Android APK):如果是要交付给客户的产品包,加固可以防止客户方或第三方直接反编译拿 H5 源码和接口地址。但要注意 Capacitor 的 WebView + 插件机制比较特殊,套壳后要重点测 WebView 加载、JS Bridge、文件访问这几块。 源码站内容:这套资源本身是很典型的「高价值工具类源码」,素材质量和完整度都够(源码 + 成品 + 编译说明 + AIDE 手机编译方案),适合做技术科普向的公众号文章。 安全审计视角:这套源码里 native 层的密钥分片、内存加载、反调试检测清单,反过来也是一份很好的「加固 App 怎么分析」的对照教材。 附:目录清单 APP加固源码和成品防护app/ ├── 荷花加固.apk 10.4 MB 编译好的成品,装机即用 ├── 荷花加固源码/ 完整工程源码 │ ├── app/ Android App 模块 │ ├── native_core/ C/C++ 壳运行时 │ ├── stub_template/ 壳模板(编译成 stub.dex) │ ├── gradle/ gradlew gradlew.bat 构建工具 │ ├── build.gradle settings.gradle 构建配置 │ ├── run_compile.bat 一键编译脚本 │ ├── local.properties.example SDK 路径配置样例 │ ├── README.md 编译说明 │ ├── AIDE Pro_2.9.1.apk 61 MB 手机端 Java IDE(配套工具) │ ├── 【必看】狗凯之家提醒.txt │ ├── 免责声明.txt │ ├── 更多实用资源.html │ └── 防失联.jpg └── README.txt 源码站标准免责声明 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
东方商城系统1.8.1版本,开源商城源码 《东方商城系统》1.8.1 正式开源,一套完整可商用的数字商品自动发卡平台,开箱即可搭建卡密售卖、授权售卖、分站分销类商城网站。 一、项目是什么? 东方商城系统是数字商品自动发卡平台。 适合售卖:卡密、会员、软件授权,也可搭建多商户分站平台。 定位:开箱即用的商城网站系统。 二、界面与产品能力 前台(移动端优先,三端自适应:手机 / 平板 / PC) 首页:搜索框、轮播图、分类导航、商品列表 商品详情:规格选择、多支付渠道下单 用户中心:订单管理、余额充值、签到、推广分销、工单提交 后台(LayUI 框架,AJAX 交互,操作流畅) 控制台:销售额统计、趋势图表、支付渠道分布 商品管理:分类管理、商品维护、卡密库存、上架日志、价格波动记录 订单管理:订单列表、订单导出、评价管理 分站管理:多商户分站体系,分站支持独立域名、独立商品 支付管理:支付宝、微信、QQ 钱包、易支付等 8 种支付渠道 对接管理:对接卡速售等第三方平台,一键导入分类与商品 插件商店:云端一键安装插件,内置钩子机制扩展功能 三、开源初衷 项目最初自用,后续陆续交付给朋友与客户。 发现市面上同类发卡系统痛点明显:售价高、代码质量差、闭源难以二次开发。 因此决定开源,方便更多从业者使用,同时欢迎开发者共同参与迭代完善。 四、技术栈 后端:PHP 7.4 ~ 8.0(原生开发,无框架依赖) 数据库:MySQL 5.7+,使用 PDO 预处理防 SQL 注入 前端:后台 LayUI 2.8+;前台 Bootstrap5 + jQuery 支付:8 种支付渠道,异步回调稳定处理订单 安全能力:CSRF 防御、XSS 过滤、SQL 预处理、密码哈希保护 项目特点: 无需 Composer,上传服务器即可使用 自带安装程序,一键部署 单功能独立页面,代码结构清晰,方便二次开发 适配器模式,快速对接第三方商品系统 五、完整核心功能 ✅ 前台功能 移动端优先,手机 / 平板 / PC 三端自适应 商品浏览:分类筛选、搜索、排序 商品下单,支持多规格选择 多渠道支付:支付宝 / 微信 / QQ 钱包 / 易支付 / 余额支付 用户中心:订单查询、余额充值、签到、推广分销、工单 自助开通分站 ✅ 后台功能 数据控制台:销售额、趋势图、支付分布统计 商品管理:分类、商品、卡密库存、价格日志 订单管理:订单列表、导出、评价管理 分站管理:多商户,分站独立域名 支付接口配置,共 8 种支付渠道 第三方商品对接,一键导入商品 营销模块:签到、推广、抽奖、防红 插件商店(钩子机制) 员工账号,精细化权限分配 ✅ 扩展能力 对接卡速售等第三方平台,批量拉取商品 站点克隆:一键复制其他东方商城站点的商品与分类 适配器模式:新增第三方对接只需要编写适配器类 钩子机制:插件注册钩子,灵活扩展业务功能 六、开源协议(MIT) 你可以自由: 免费商用 修改源码 自由分发 闭源部署使用 唯一要求:保留项目原始版权声明。 七、快速部署步骤 下载源码包 上传至服务器,环境要求:PHP7.4+,MySQL5.7+ 访问地址 /install/index.php 根据安装向导完成 4 步安装 登录后台配置,开始使用 八、截图预览 (预留位置:前台首页、商品详情页、用户中心、后台控制台、商品管理页、支付配置页) 九、后续版本规划 新增更多第三方平台对接 扩充插件市场插件数量 开发小程序版本 开放 API 平台 十、关于作者 独立开发者 项目欢迎 Star、Fork、提交 PR;使用过程遇到问题可以提交反馈。 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
奇云聚合登录系统,快捷接入各大平台登录方式 一、环境要求 PHP ≥ 7.3(推荐 7.4 / 8.0) MySQL ≥ 5.6(推荐 5.7 / 8.0),也可使用兼容的 MariaDB Web 服务器:Nginx / Apache;网站根目录指向程序目录 网站目录需要开启可写权限(用于安装、缓存、文件上传) 服务器需安装 SG 扩展 二、全新安装步骤 将完整程序包上传服务器,解压至网站根目录 浏览器访问:http(s)://你的域名/install/ 根据安装向导:环境检测 → 填写数据库连接信息 → 执行安装 默认管理员账号:admin 默认管理员密码:a123456 ⚠️ 安装完成务必第一时间登录后台修改管理员密码。 安装成功后自动生成 install/install.lock 锁定文件。 如果需要重新安装,要先删除此文件;重新安装会清空现有数据,操作前做好备份。 三、访问入口 前台 / 用户中心:http(s)://你的域名/ 后台管理:http(s)://你的域名/admin/ 安装向导页:http(s)://你的域名/install/ 已安装状态下存在 install.lock,访问安装页会提示已完成安装,禁止重复安装。 补充:同类聚合登录项目参考(来自资源站) 2026 全新聚合登录系统 完全兼容彩虹聚合登录 API,可直接无缝替换;支持 QQ、微信、微博、支付宝、GitHub、Google、Gitee、百度、抖音、微软、小米、钉钉、飞书、企业微信;支持多应用管理。 彩虹聚合登录系统(开心版) 老牌社交中转登录系统,配套开发文档、SDK;支持会员购买、登录统计、多应用、域名白名单限制。 php 清轩聚合登录平台 基于彩虹聚合登录二次开发;后台使用 ayuiadmin,新增前台界面、开发文档、SDK;支持多应用、域名限制、登录记录。 提示:使用第三方开源 / 二开源码,上线前建议做源码安全审计,排查后门、风险代码。 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
开源企业工商查询系统,公司 / 法人信息查询,可直接二次开发部署 我花了一个月,把”天眼查”做成了可以自己运营的源码系统 一套开箱即用的企业信息查询平台:前台能查企业,后台能管数据,还自带三套变现方案。 先说结论 如果你一直想做一个企业查询类的平台,但被这几件事劝退过—— 企业数据从哪来?接口一年几万块,还没算开发 用户凭什么付费?功能做完发现没有收费点 后台怎么管?用户、订单、内容全靠手撸 那这套系统可能正好卡在你的需求上。 它的定位很明确:一套完整的、可以独立运营的企业信息查询平台。前台面向用户提供企业查询服务,后台提供完整的数据管理和运营能力,中间还内建了三套变现方案——VIP 会员、增值服务、开放平台 API。 免费版下载地址: 此处内容已隐藏,普通绿钻可见 请登录后查看特权 下面把功能一个个说清楚。(可二次开发)全开源商业版地址:https://bbbb.bid/shop/40881.html 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
BiliGo V3 Ultra:全平台消息私信自动回复神器,AI智能 BiliGo V3 Ultra 多平台消息自动回复系统 开源多平台消息自动回复系统,适合自媒体运营、店铺客服、多账号管理人员;仅用于学习研究与个人效率提升,自动化操作需控制频率,注意账号安全,遵守各平台规则。 支持平台 把 6 个渠道消息统一收纳在一套 Web 后台管理: B 站私信、B 站评论 抖音 小红书 微博 闲鱼 两种回复模式(可分平台独立选择) 1. 关键词规则回复 默认回复 + 关键词触发机制 可区分已关注 / 未关注用户 限制单用户回复次数、自定义消息发送间隔,降低账号风控风险 B 站私信支持图片回复 2. AI 客服模式 兼容 OpenAI、Anthropic,也支持自定义兼容 API 接口 可按不同平台分配独立知识库 会话上下文自动压缩 内置违禁词拦截 AI 处理不了的对话自动转入人工待回复队列 实用特色设计 仅处理程序启动之后收到的新消息,不会批量回历史消息 各平台配置、登录状态、统计数据、日志完全互相隔离 仪表盘:查看全平台回复总量、成功率等数据 异常告警:登录失效、程序运行出错支持邮件通知 规则可跨平台导入导出;导出文件不会携带 Cookie 等敏感账号信息 部署方式(三选一) 源码直接运行 Docker 镜像(完整版内置 Chromium) Windows 单文件 EXE 程序 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
IOS无感漏洞源码,附审计报告 ?️ 狗凯源码库 · 安全审计 所谓”iOS 无感漏洞神器”, 其实是一套完整的 iPhone 间谍软件 本文对一套在源码站、Telegram 群高价兜售的”iOS 无感漏洞监控工具”进行了完整代码审计。结论:它不是什么”漏洞演示程序”,而是一套带 C2 控制面板、钓鱼落地页、多版本 iOS 利用链、短信/通讯录/照片/钱包窃取功能的商业化间谍攻击平台。本报告仅作反诈教学,请勿用于违法用途。 ⚠️ 反面教材 · 反诈教育专用危害等级:极高审计日期:2026-09-25结论:真·攻击套件,非空壳 Coruna(代号CryptoWaters)是iOS零点击网页渗透攻击套件 适配:iOS13.0–17.2.1 架构:5条攻击链、23个漏洞模块 核心特性 无需点击、无需安装 访问恶意网页即自动完成整套渗透 完整提权链路 WebKit漏洞 → PAC绕过 → 沙箱逃逸 → 内核提权 → PPL最高权限绕过 3.源码仅供学习研究使用,禁止违法 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
工业品买卖合同管理系统PHP源码下载 ?️ 狗凯源码库 · 安全审计 合同生成管理系统 审计报告与部署教程 一套轻量级的合同/单据在线生成与归档系统:JSON 文件存储、免数据库、支持合同模板配置、甲方单位库、送货地点库、归档统计与 15 天操作日志。功能完整但安全问题典型——源码里硬编码了真实姓名的默认管理员账号,且附带了一份含 29 个真实姓名的用户数据。本报告逐项拆解并给出宝塔部署教程。 技术栈:PHP + JSON 文件存储规模:16 文件⚠️ 发现敏感个人信息审计:2026-09-25 1系统全貌 免数据库的小型业务系统 核心功能 登录认证 → 合同在线生成(模板变量填充)→ 保存归档 → 统计报表 → 用户管理 → 操作日志(15 天自动清理 cleanupOldLogs())→ 个人改密(mmxg.php) 存储设计 全部 JSON 文件:users.json(账号)、operation_logs.json(日志)、contract_template.json(合同模板)、party_companies.json(甲方库)、delivery_locations.json(送货地点)、menu_items.json(菜单) 安全设计 密码 bcrypt 哈希存储、session 登录态、日志过期清理——设计意识有,但存储方案带来天然风险(见下) 素材图 sucai/ 三张图为首页轮播的业务介绍图(全国发货/便捷操作),属功能内容非广告,已保留 02重点发现 这套源码最大的问题不在功能,在数据 ? 发现一:硬编码默认管理员(真实姓名+明文密码)。index.php 初始化逻辑中写死了默认账号 宋佳乐 / woshengri0.0(bcrypt 存储于 users.json)。源码随包流通等于把一套真实账号密码公之于众——任何拿到源码的人都可以在同名部署中直接登录。 ? 发现二:users.json 含 29 个真实姓名账号。包括宋佳乐、张天宇、裴鹤、吴炎杰、袁昌胜等 29 个用户(均 bcrypt 哈希)。这些极可能是某次真实使用遗留的数据,属于个人信息泄露。按教学要求测试数据保留,但再次强调:此类数据不得用于任何真实用途,涉及《个人信息保护法》。 风险说明等级JSON 文件可直接下载不配置访问控制时,浏览器直接访问 /users.json 即可下载全部账号哈希——这是 JSON 存储类源码的头号通病,部署后必须立即封禁高默认凭据硬编码账号须在初始化后第一时间改密(mmxg.php)或删除高并发写入多用户同时保存可能互相覆盖 JSON 文件(无文件锁),仅适合小团队低并发场景中日志含业务数据operation_logs.json 记录合同内容摘要,同样需封禁直接访问中 03宝塔部署教程 免数据库,重点在安全加固 1 环境准备 宝塔安装 Nginx + PHP 7.4/8.0,开启 json、session(默认即有)。无需任何数据库。 2 上传源码 整包上传到站点根目录(如 /www/wwwroot/contract.demo),全目录 755 保证 JSON 文件可写。 3 封禁 JSON 直接访问(关键步骤) 宝塔 → 站点 → 配置文件,在 server 段加入: location ~* .json$ { deny all; return 404;} 保存并重载 Nginx。用浏览器访问 http://你的域名/users.json 确认返回 404——这一步不做,等于把账号库挂在网上。 4 首次登录与整改 访问首页登录(演示可直接用测试数据中的账号体系熟悉流程),随后立即做两件事:① 用 mmxg.php 修改默认账号密码;② 后台用户管理删除不需要的遗留账号,或直接清空 users.json 仅保留一个自己的管理员(首次访问会自动重新初始化)。 5 配置业务数据 合同模板、甲方单位库、送货地点、菜单均可直接编辑对应 JSON 文件,或通过后台界面维护(admin.php)。sucai/ 轮播图可替换为自己的介绍图。 6 验证 登录 → 生成一份合同 → 归档 → 统计页查看报表; 确认 operation_logs.json 正常记录且 15 天自动清理生效; 改密接口走一遍旧密码验证 → 新密码生效。 ? 教学价值:这是学习「JSON 文件型存储的安全边界」的典型样本:文件锁缺失、Web 可下载、敏感数据混入源码包——三个问题都在这套小系统里齐了。部署演示时对照本报告第 02 节逐项加固,比看十篇理论文章都直观。 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
匿名匹配+漂流瓶+阅后即焚——匿名星球,多种玩法承包你的深夜! 功能简介 一、匿名聊天 打开首页点「开始匹配」,一两秒就能连上一位在线陌生人。匹配前可以先挑最多 5 个兴趣标签(音乐、影视、游戏、旅行、二次元……),有共同兴趣的人会优先配给你。对方看不到你的账号,也不知道你的精确位置,最多只显示到省/市。聊不下去点「跳过」换人,还有配对冷却机制,不会刚跳过就又配到同一个人。 二、漂流瓶 匿名扔出一个瓶子,把心事交给大海;也能捞起别人漂来的瓶子,读一读,再匿名回一封信。一来一往,就成了只属于你们两个人的私密对话,别人看不见。 三、通讯录 聊得投缘就加为好友。之后在通讯录里,和已经是好友的人实名私聊,聊天记录会保留一段时间——适合把陌生人处成朋友之后,继续好好聊下去。 四、朋友圈 发图文动态、点赞、评论。每条动态都能设置「公开 / 仅好友可见 / 完全私密」三档,想热闹就热闹,想安静就安静。 五/阅后即焚(全站隐私亮点) 匿名聊天时,消息可以开启「阅后即焚」——对方点开看过,60 秒倒计时一结束,这条消息就从你们双方的聊天里消失,不再显示。对话结束后,整段聊天记录也会由系统自动定期清除,不会长期留存。聊过什么,留在你们当时的对话里就好。 六、AI 助手 首页下方有「和 AI 助手聊聊」入口,功能不会用、按钮找不到、遇到报错,直接问它就行。 顶部实时显示在线人数、提示音可一键静音;「我的」里能绑定邮箱,逐项开关六类消息提醒。 一句话:想找个陌生人聊两句,又不想暴露自己——匿语,刚刚好。 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
事事通导航AI智能风控导航系统源码 小心窝导航 3.0(AI 智能风控导航系统) 一套开箱即用的 AI 智能风控导航系统,在传统网址导航基础上全面升级。 核心风控能力 表格 能力说明AI 自动审核DeepSeek 大模型多维研判(内容 / 标题 / 关键词 / 备案 / 域名特征),违规识别率 98%+,平均 1.5 秒出结果首创延时跳转识别无头行为引擎捕获 Meta 刷新 / JS 跳转 /setTimeout/ 302 跨域,精准打击「备案壳站」四层防刷① 黑白名单缓存(零 API 消耗)→ ② IP + 账户多维限流 → ③ 动态检测前置 → ④ 子账号限额 + IP 白名单人工审核闭环低风险自动收录 / 中风险转人工 / 高风险直接拦截;人工判定回流训练,AI 越用越准安全快速透明检测结果、风险分、判定明细全部公开可查,并提供申诉入口 前台模板 内置 2 套模板,侧边「模板广场」一键切换;后台支持上传 zip 模板,直接安装使用。 EastMobile 清新绿(默认模板,手机版旗舰,按产品截图 1:1 还原网站详情页) 首页随机一言功能 开关位置:后台 → 系统管理 → 网站配置 → 首页随机一言(开启 / 关闭) 默认数据文件:/assets/date/date.dat;一行一条内容,空行、#开头行会自动忽略,编码要求:UTF‑8 无 BOM 自定义数据源:支持填写站点相对路径、服务器绝对路径、远程 http (s) 地址;后台可实时查看总条数,并且预览一条内容 模板适配:六套模板首页均已接入,模板调用函数 echoHitokoto('模板类名'),参考文档:docs/hitokoto.html 详情页快照生成 API 配置位置:后台 → 系统管理 → 网站配置 → 详情页快照生成 API 默认内置 WordPress mShots 截图服务,留空直接启用,详情页自动展示网站真实截图 默认接口:https://s0.wp.com/mshots/v1/{u}?w=1024&h=768 更换第三方接口:支持占位符 {url}、{u}、{host}、{name};__OZ__代表站点根路径;也可使用以...?url=结尾的接口地址,系统自动补全网址 关闭快照:填写 off,页面退回展示站点 favicon 图标 容错方案:内置 assets/snapshot.php 离线占位图,服务器无 GD 扩展也能返回有效图片,不会出现 500 报错;参考文档:docs/snapshot.html v3.1 新增功能 3.1 购买广告 / 在线支付 前台下单页面:?act=pay,伪静态访问 pay.html 订单包含:订单编号、收款商家、三步进度、广告类型(例:首页置顶站点‑100 / 月)、站长 QQ、站点 ID、购买时长 (1/3/6/12 月)、付款方式(微信支付、支付宝、QQ 钱包),按钮实时展示合计金额。 后台配置:支付中心 → 支付配置;兼容彩虹易支付协议,可开启开关、填写网关地址、商户 ID、密钥、回调地址pay_notify.php;广告商品 JSON 支持自由修改、新增价格。 后台订单管理:支付中心 → 广告订单;支持查看、标记已付款、删除订单。 支付成功自动生效:首页置顶订单自动设置站点top=1,写入到期时间;同站点续费会自动顺延有效期。 未配置支付网关:前台生成待支付订单,线下收款后,后台手动标记已付即可。 安全签名:采用易支付标准 MD5 签名规则,回调会严格校验签名,伪造签名会直接拒绝。 3.2 在线工具 前台工具页面:?act=tools,伪静态访问 tools.html,展示外链工具卡片(包含名称、图标、描述)。 后台管理:扩展管理 → 在线工具,可完成工具增删改、排序、显示 / 隐藏控制。 入口适配:各个模板的侧边栏、底部,均已内置「在线工具」、「购买广告」访问入口。 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
蓝奏云超过100M 文件上传方案 原生 PHP 分片上传下载合并 API 源码 突破蓝奏云100M上传限制与无缝下载合并附纯原生PHP Web API源码+算法分析+演示 ?️ 狗凯源码库 · 安全审计 突破蓝奏云 100M 上传限制 审计报告与部署教程 一套蓝奏云网盘的 Web API 中转程序:登录、直链解析、分片大文件上传/合并下载、网盘管理全家桶,自带面向小白的完整接口文档。本质是对蓝奏云网页协议的逆向实现,不含数据库、部署极简。本报告拆解其原理与风险,并给出宝塔部署教程。 技术栈:PHP 7.4+(无数据库)规模:9 文件 / 3303 行核心代码危险等级:低(协议工具类)审计:2026-09-25 01审计结论与原理拆解 “突破 100M”到底是怎么做到的 蓝奏云官方网页端限制单文件 100MB,但其客户端协议的分片上传通道并不受此限制。本程序的做法: 大文件切片:前端把大文件分片,通过 action=prepare_bigfile 初始化切片目录,逐片调用 action=upload 上传; 索引归档:全部切片传完后调 action=finish_bigfile 生成索引档案上传到网盘; 合并下载:下载端解析到索引档案后,用 action=download_folder&stream=1 以 SSE 实时进度把分片按序拉回、服务端流式合并输出给浏览器,全程不占服务器磁盘(中转临时文件 fetch_transit 用完即焚)。 文件构成 src/LanZouCloud.php(1927 行,协议核心:登录/直链/上传/管理)+ src/Models.php + src/Utils.php + api.php(843 行,30+ 个 action 的统一 Web 入口)+ index.html(前端界面) 功能清单 免登录直链解析、分片合并下载、账号 Cookie 登录校验、目录/文件管理(建删移改名/提取码/描述/分享链接)、大文件切片、IP 风控诊断 文档质量 README.md 是一份难得的高质量中文接口文档(错误码速查表、新手 Cookie 指南俱全),可直接当 API 手册用 品牌现状 版权声明文件已是狗凯源码库(bbbb.bid)版本,无第三方广告残留 测试数据 无(纯工具类,无数据库与用户数据) ⚖️ 合规提示:此程序属于逆向第三方平台协议的工具:绕过的是蓝奏云网页端的产品限制,使用它需要自担账号风控风险(内置 action=check_ip 正是为了诊断服务器 IP 是否已被蓝奏云风控),也需注意蓝奏云用户协议约束。仅供学习研究 HTTP 协议逆向与分片传输技术。 02风险点 部署前必看 风险说明等级账号 Cookie 暴露面api.php?action=login 接受蓝奏云账密并保管 Cookie——若把 api.php 暴露在公网,等于把网盘控制权交给任何访问者高无鉴权设计程序本体不带用户体系,”谁来访问谁能用”。自用务必配 local_only 思路:IP 白名单、Basic Auth 或仅内网高平台风控服务端高频请求可能触发蓝奏云验证码(CAPTCHA_ERROR 状态码已内置)或 IP 封禁中临时文件堆积中转/切片文件依赖正常流程清理,异常中断后建议定期清理临时目录低 03宝塔部署教程 零数据库,5 分钟跑通 1 环境准备 宝塔安装 Nginx + PHP 7.4/8.0,PHP 需开启 curl、openssl、mbstring、zip 扩展;upload_max_filesize 与 post_max_size 按切片大小设置即可(单片不大,100M 足够)。无需数据库、无需 composer(纯 curl 实现)。 2 上传源码 整包上传到站点根目录(如 /www/wwwroot/lz.demo),确保目录可写(切片临时目录需要写入权限,755 递归)。 3 访问与自检 浏览器打开 http://你的域名/ 进入前端界面。接口自检: 环境检查(PHP 版本 / curl / 可写) curl "http://你的域名/api.php?action=ping" 服务器 IP 风控状态诊断 curl "http://你的域名/api.php?action=check_ip" 全部接口与参数见 README.md——文档写得足够细,按目录逐节调用即可。 4 安全加固(强烈建议) 演示环境建议只在内网使用。若必须公网,在站点配置里对 api.php 加访问限制: Nginx:只允许指定 IP 调用接口 location = /api.php { allow 192.168.1.0/24; # 换成你的内网段 deny all; include enable-php-80.conf;} 5 验证大文件链路 登录蓝奏云 Cookie 后:先用 action=prepare_bigfile 初始化 → 分片上传 → action=finish_bigfile 归档;换一台设备访问分享链接,用 action=parse_file 解析并 stream=1 合并下载,观察 SSE 进度输出,即可完整看到”突破 100M”的分片合并全过程。 今天把全套后端 API 源码与大文件切片合并算法一并分享给大家! 核心两大突破性功能 突破 100MB 上传限制 (伪装切片 + 索引归档) – 当上传的文件超过 100MB 阈值(可自定义 10~100MB)时,程序会自动在蓝奏云创建一个专属大文件目录。 – 将文件切割为若干个合规大小的切片数据块,并随机赋予合法伪装后缀(如 .zip/.docx/.apk)。 – 切片全部上传完成后,自动生成 record.txt JSON 索引文件,记录文件名、总大小及切片列表,完成大文件归档。 自动分段无缝拼接合并下载 – 解析大文件目录时,API 会自动解析 record.txt 索引并按顺序获取所有 part_xxx 切片的直链。 – 后端逐块下载切片,自动识别并裁剪切片尾部的 512B 伪装数据,然后通过流式 Buffering 追加拼合为原始文件。 – 下载接口支持 SSE (Server-Sent Events) 长连接,实时推送【1.分段下载 -> 2.服务器合并校验 -> 3.客户端保存与中转自动销毁】。 核心突破代码解析 大文件切片无缝拼接合并与去除 512B 报尾 Padding 这是大文件无缝合并下载的核心算法。下载时不仅要按索引按顺序拉取切片,还要自动识别并截断切片尾部 512B 的随机防屏蔽 Padding,再进行 4MB 数据流追加拼合: 流式输出与临时中转缓存“秒删销毁” 为保证服务端做代理合并下载时磁盘0 残留,后端通过流式 Output 推送给客户端,传输完成后立刻销毁中转目录 ESA acw_sc__v2 挑战算法纯 PHP 逆向求解 当蓝奏云触发 ESA 防爬校验时,后端直接通过代码解密混淆算法,求解 acw_sc__v2 Cookie 响应头 后端 API 调用与接口测试截图 部署好 api.php 后,你的第三方客户端、小程序或 Python 脚本即可方便调用: 免登录单文件直链解析 API curl "http://你的域名/api.php?action=parse_file&url=https://pan.lanzouo.com/i123456&pwd=1234" 返回 JSON 结构: { "code": 0, "msg": "解析成功 (已识别为切片合并大文件)", "data": { "name": "超大软件安装包.zip", "size": "350.5 MB", "is_big_file": true } } 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
微博图床php程序源码分享,微博图片上传php系统 偶尔想上传一些图片,百度了一些图床,都需要注册,太麻烦了。 于是修复了下微博接口,只要不是黄赌毒的敏感图片,微博图片就会一直存在。还是挺方便的。可以去我的体验地址测试一下 微博图床上传工具:基于PHP 7.4+原生JS的网页版图床工具,无需数据库、上传即用。 支持微博/QQ 扫码登录获取Cookie,拖拽、粘贴截图即可批量上传图片并秒得sinaimg.cn直链,可自定义并发数、重试次数与图床节点,内置图片代理加速与防盗链处理,支持一键复制链接、导出JSON/CSV。 每个浏览器拥有独立标识,最近记录、清空、导出、复制全部只作用于本人数据,多人共用互不干扰;配备CSRF校验、IP白名单与23项环境自测,配置集中于config.php,部署到任意PHP空间即可运行。 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
snail-ai {card-default label="? 项目信息"} ? 项目名称:snail-ai ? 开发语言:Java ⭐ Star数:863 | ? Fork数:330 ? 开源协议:Apache-2.0 ? 项目地址:https://gitee.com/aizuda/snail-ai {/card-default} 项目介绍 Snail AI 企业级 AI Agent 平台 - 让 AI 更智能,让开发更高效 项目详情 项目截图 ??? 灵活,易用和可扩展的企业级 AI 智能体平台 ✅️ 基于 Spring Boot 4 + Spring AI,开箱即用的多模型、多 Agent 管理平台 ✅️ 支持 RAG、记忆、技能编排、向量检索等核心 AI 能力使用前务必先了解版权 Aizuda/SnailAI 采用 APACHE LICENSE 2.0 开源协议,您在使用过程中,需要注意以下几点: ⭕本项目 双协议授权 默认采用 Apache-2.0 协议开源 完全开放 遵守附加协议 的前提下允许任何目的商用场景(不包含扩散到第三方例如:提供给第三方源码、提供SaaS服务给第三方)。 如果违反 附加协议 自动升级为 AGPL-3.0 协议。 ?附加协议:使用方在项目介绍中显著位置必须标注版权信息(链接仓库地址),不允许删除源码注释申明,不允许山寨换皮商用与官方企业版竞争(包含二次开源),否则视为侵权(索赔200万)。 使用必须遵守国家法律法规,⛔不允许非法项目使用,后果自负❗ 简介 Snail AI 是一个灵活、可扩展的企业级 AI 智能体平台。基于 Spring Boot 4 和 Spring AI 构建,提供多模型管理、智能体编排、RAG 知识库、长期记忆、技能管理等核心能力。拥有完善的后台管理界面和 OpenAPI 接口,支持快速接入和二次开发。开源地址 snail-job-admin(基于soybean-admin开源项目搭建) snail-job snail-ai-admin snail-ai-chat 核心特性 多模型管理 — 统一接入和管理多种大语言模型(LLM),灵活切换 智能体(Agent) — 可编排、可扩展的 Agent 框架,支持多 Agent 协作 RAG 知识库 — 基于向量检索的检索增强生成,支持 Milvus / Elasticsearch 长期记忆 — Agent 对话记忆持久化,提升上下文连贯性 技能管理 — 可配置的技能(Skill)体系,扩展 Agent 能力边界 资源管理 — 文档解析(PDF、Office)、对象存储(MinIO) OpenAPI — 标准化 API 接口,方便第三方系统集成 后台管理 — 基于 SoybeanAdmin 的现代化管理界面 快速开始 QuickStart 期望 欢迎提出更好的意见,帮助完善 Snail AI。 系统截图 title=title=title=title=title=title=title=title=title=title=title=title=title=title=⬇️ 下载地址 下载后请先检查文件完整性,如有问题请在评论区反馈 -
mateclaw {card-default label="? 项目信息"} ? 项目名称:mateclaw ? 开发语言:None ⭐ Star数:532 | ? Fork数:249 ? 开源协议:Apache-2.0 ? 项目地址:https://gitee.com/mateos/mateclaw {/card-default} 项目介绍 ? MateClaw — 你的超级大脑,JAVA智能体 ,支持多 Agent 编排、Skills、Memory、Dream 、MCP协议与多渠道接入,底层由 Spring AI Alibaba 驱动。 项目详情 项目截图 太一(MateClaw) 你的超级大脑 可插拔 Agent Runtime · Native + DSH · Spring Boot 内核 GitHub 仓库 文档 在线演示 官网 Java 版本 Spring Boot Vue 最后提交 许可证 [官网] [在线演示] [文档] [English] 项目截图 v2.3.0(2026-09-20 发布)——持久目标的 JSON 验收与执行证据。 用户可配置 JSON 必需字段,将检查结果绑定到当前要求和不可变产物版本;同时加入团队成员受控干预、技能文档及文件夹上传,并修复 DSH 历史与输出预算、vLLM 推理内容和 SSE 分帧。 查看完整更新日志。别的 AI 助手是给一个人用的。MateClaw 是公司允许部署的那一个。 多用户工作空间。敏感操作走审批。完整审计日志。Spring Boot Actuator 健康监控。单个渠道挂掉不影响其他渠道的错误隔离。一个 JAR 包跑在自己的环境里;持久化数据由你掌控,任务所需内容只会发送到你主动配置的模型、渠道或工具服务。 底下是一套真正的 Agent Runtime。 员工不再焊死在一套推理循环上:可以用原生 StateGraph 运行 ReAct、Plan-and-Execute、Goal 与 Team Run,也可以通过认证 JSON-RPC 把 DeepSeek Harness 作为受管理的外部循环。两条路径最终进入同一套会话、工作空间边界、Tool Guard、事件投影与生命周期控制。 大多数 AI 工具一到厂商抽风那天就两手一摊。关一次标签页就忘了你是谁。给你一个聊天框,就敢叫产品。 MateClaw 是完整的一整套。 一次部署——推理、知识、记忆、工具、多渠道入口,从第一天就一起设计,不是事后拼接。主模型不可用时,系统会按优先级改由下一家健康供应商重新完成当前请求。 三件让它与众不同的事 1 · 模型挂了,AI 不挂 Key 过期。厂商返回 401。网络抖动。配额耗尽。 别的工具丢你一张红色错误卡。MateClaw 会按配置顺序尝试下一家健康供应商——DashScope、OpenAI、Anthropic、Gemini、DeepSeek、Kimi、Ollama、LM Studio、MLX 等内置或 OpenAI 兼容供应商——尽可能恢复当前请求;仅当可用链路全部失败时才返回错误。内置的 Provider Health Tracker 会把连续失败的供应商放进冷却窗口,避免每一轮对话都白白撞壁。 你不用写重试脚本。在 设置 → 模型 里把供应商拖成你想要的优先顺序,健康面板实时亮起一排绿点——请求绕着故障流过去。 2 · 知识会自己长出链接 上传 PDF、一批 markdown、抓下来的网页——原始材料进去。 MateClaw 的 LLM Wiki 把它消化成结构化页面,页面之间自己长出 [[链接]],生成内容保留可追踪引用。点开引用抽屉,就能看到对应的原始 chunk;页面与回答中的引用可以回到来源核对。 这是仓库和图书馆的区别。 3 · 一个产品,五个入口 入口它是什么Web 控制台完整的管理后台——数字员工、模型、技能、知识、安全、定时任务、运行时控制台(看见每位员工正在干什么、一键回收)桌面端Electron + 内嵌 JRE 21,双击即用,无需装 Java网页嵌入式聊天一个 `` 标签就能嵌进任何网站IM 渠道钉钉 · 飞书 · 企业微信 · 微信 · Telegram · Discord · QQ · Slack插件 SDKJava 模块,供第三方扩展能力包同一个大脑。同一份记忆。同一套工具。不同的门。 $0 · 无 token 计费。无座位收费。你的服务器,你的数据,你的 Key。 盒子里有什么 数字员工,不是聊天机器人 你雇佣员工,不是开聊天框。每位有角色、目标、背景故事、运行时、像素艺术头像与专属配色——6 个内置模板(通用助手 · 产品助理 · 研究分析师 · 客服助理 · 数据分析师 · 代码审查员)开箱可用。即使更换执行引擎,员工身份和治理边界仍保持不变。 Agent Runtime:Native 或 DSH(2.2.0+) AgentRuntimeProvider contract 把员工与实际执行回合的引擎分开。Native Runtime 在 MateClaw 内运行 ReAct、Plan-and-Execute、Persistent Goal 与 Team Run;DSH Runtime 把 dsh-jsonrpc-agent 作为认证子进程管理,并将思考、文本、工具调用、用量、完成与取消统一映射为 runtime event。DSH 掌管外部 Agent loop,MateClaw 继续掌管 session、workspace、凭证、工具、审批、消息和 UI 投影。启动前会校验 runtime 可用性与能力;控制台可完成 DSH 的安装、配置、校验、连接测试和启停。配置 DeepSeek Harness → 持久长任务:检查点、重启、继续(2.2.0+) Persistent Goal 把需要数小时的工作拆成有界、可恢复的执行段。数据库会保存目标清单、continuation 状态、attempt、冷却、lease,以及员工忙碌期间已经接收的用户输入。单后端实例重启后,supervisor 会先核对被中断的 attempt,读取持久检查点和已有产物,再调度下一段安全工作,不要求用户重新描述任务。 对于写文件的任务,应要求员工维护进度账本、以小块追加可验证内容、恢复时先检查文件尾部,并且只有在可复现验收全部通过后才完成 Goal。运行时不承诺任意外部副作用严格一次;付款、发送、发布和破坏性操作仍需使用服务商幂等键或人工复核。运行并验证持久目标 → 提示词模板:“第一步创建持续目标;把计划和进度保存在工作区;按小检查点写入;发生错误或重启后从已有证据继续;只有每条验收标准都有可验证证据时才调用 completeGoal。”Team Run(2.1.0+) 一次请求对应一个持久化的 Team Run。稳定的 runId 串起用户目标、任务 DAG、成员执行、最终汇总与交付物。Chat 是成果交付面,Agents Live 按运行聚合成员并展示实时状态,Teams 管理历史与治理;三处读取同一份服务端投影。成员子会话不再挤进普通会话列表,摘要和文件优先展示,任务、证据、审批与只读成员记录按需下钻。底层继续使用 2.0 的共享任务板,保留依赖编排、并行派发、前置结果传递、执行租约、取消中断和人工审批卡点。 知识与记忆 LLM Wiki — 原始材料消化成有链接、带引用的结构化页面;热点缓存自动注入到员工的 system prompt。加工器引擎(1.3.0+)把 Wiki 从"搜索索引"升级为"处理流水线" 工作区记忆 — AGENTS.md / SOUL.md / PROFILE.md / MEMORY.md / 每日笔记 记忆生命周期 — 对话后自动提取 · 定时整理 · Dreaming 工作流。工作流也可以通过 write_memory step 直接写进员工的 MEMORY.md 技能 · MCP · ACP — 三种"接外部能力"的方式 SKILL.md 技能包 — 一份 manifest + prompt + 工具列表 + LESSONS.md。2.1 可通过对话反思与跨会话重复请求挖掘形成可复用改进,并以候选晋升、受约束自动绑定、curator 治理、来源策略、快照和恢复点保证过程可观察、按工作空间隔离且可回滚;所有自动能力均由独立开关控制。另有 8 个起步模板、5 步创作向导和安装前 Pre-flight 检查 MCP — stdio / SSE / Streamable HTTP 三种传输,接入任意外部工具服务器。每位员工独立绑定(1.3.0+)——一位员工装的工具不会渗到其他人的工具栏里 ACP — 把 Claude Code、Codex 这种顶级编码 Agent 以"员工"身份接入,桥接成技能卡 + 包装工具 Tool Guard — RBAC + 审批流 + 文件路径保护。能力必须有边界 业务流程编排(1.3.0+) 工作流(Workflow) — 把多位员工 + 系统动作(审批 / 渠道分发 / 写记忆)按线性 step DSL 编排成一条可发布、可触发、可重放的业务流程。7 种 step mode(sequential / fan_out / collect / conditional / await_approval / dispatch_channel / write_memory)。JSON-first 编辑(Monaco + JSON schema + Pebble 静态检查),或者用一句话生成草稿 触发器(Trigger) — 把"系统里发生的事"自动接到工作流或员工对话上。6 种 pattern type(cron / webhook / channel_message / agent_lifecycle / content_match / workflow_completion)。事件治理默认开:去重、per-trigger 限速、bot 自循环过滤、A→B→A 递归保护、未知 pattern fail-closed Wiki 加工器 — Wiki 不再只是被动检索。用户自定义模板对原料或现有页面跑模板,跨原料 map-reduce 聚合,reverse-citation 绑定到源 chunk,JSON 输出 + 可选 JSON Schema,每个模板独立选模型 你看得见每位员工正在干什么 Admin 运行时控制台(后台 → 系统 → 运行时)——谁在跑、当前回合由哪个 runtime provider 承载、跑到哪一步、占多少 token,卡住可一键回收。Native 与 DSH 事件进入同一套思考 / 工具 / 回答投影,完成、失败、用量和取消保持一致的生命周期语义。SSE 每事件 ID 支持安全重连,Team Run 将成员工作聚合到同一次运行下。 多模态创作 语音合成 · 语音识别 · 图片 · 音乐 · 视频 · 3D。一等公民,不是附加插件。多模态旁路(1.3.0+)让纯文本主模型遇到图片附件时自动调用配置好的视觉模型转描述,主对话保持便宜。图像编辑也到位:用 msg:: 引用会话里更早的某张图,让模型改色、改风格。4 个文档生成工具(DocxRenderTool / XlsxRenderTool / PptxRenderTool / PdfRenderTool)在 JVM 内把 Markdown 直接渲染成 Office 文件——不 fork 子进程、不依赖 npm、不需要装 Office。 内容工作室(1.8.0+) 一个招牌场景,不是工具——预置的「内容工作室」员工把一句话变成可发布成品:选题 → 搜集 → 成文 → 配图 → 去 AI 化 → 排版 → 交付。微信公众号(公众号)文章以内联样式 HTML 进入草稿箱,正文图自动上传到微信;小红书笔记打包成 ≥3 张竖版 3:4 卡片并在线预览。去 AI 化围绕一个可度量的 AI 痕迹评分运行;每次交付都经过合规扫描,并记入按选题指纹去重的内容日历。 企业就绪 RBAC + JWT。Personal Access Token 给无人值守脚本和 CI 使用。Webhook 出站 HMAC-SHA-256 签名。Cron 分布式锁避免多实例重复执行。完整审计事件流。Flyway 管理数据库 schema。一个 JAR 交付。开发环境可用 H2;公开 Docker 栈默认使用 PostgreSQL 16,同时保留 MySQL profile,Kingbase 驱动为按需启用。 AI 正在变成基础设施 模型供应商会限流,网络会抖动,Key 会过期,服务也可能临时不可用。把所有 AI 能力押在单一供应商上,会让上游故障直接变成自己的业务故障。 当 AI 进入生产环境,稳定的一层既不应绑定一家模型供应商,也不应绑定一套 Agent loop。MateClaw 用供应商优先级、健康追踪、冷却与故障转移吸收模型侧不确定性,再把 Native 与外部执行引擎收进同一份受治理的 Agent Runtime contract。 MateClaw 就是那一层——用 Spring Boot 方式盖的。 为什么选 MateClaw MateClawOpenClawHermes AgentClaude CodeCursor多厂商失败转移Chain + 健康追踪 + 冷却切换供应商(改配置)内置编排重试仅 Anthropic单模型知识消化式加工Wiki + 页面级引用溯源Canvas + 记忆Skills Hub + 记忆—代码索引多用户管理RBAC + 审批流 + 审计 + 运行时控制台配置文件优先单用户 CLI企业版团队版能力扩展接口技能 (LESSONS) + MCP + ACP——MCPMCP用户触点Web 管理台 + 桌面 + 嵌入 + SDK + 8 IM25+ 聊天渠道15+ 渠道(CLI 为主)3 IM(预览)仅 IDE技术栈Java(Spring Boot)TypeScriptPythonTypeScriptElectron/TS许可 / 定价Apache 2.0 · 免费MIT · 免费MIT · 免费闭源 · $20–200/月闭源 · $0–200/月OpenClaw 和 Hermes Agent 是优秀的个人 AI 平台——如果你是一个人、一台笔记本、习惯从 CLI 搭自己的 agent、所有东西都靠手工配置文件调优,选它们没问题。两家的社区规模今天都大于 MateClaw。 MateClaw 是那个给团队用的版本。 数字员工、模型与工具都纳入权限和工作空间边界。危险动作可暂停等待审批,关键操作进入审计事件流。Admin 运行时控制台集中展示正在执行的员工与供应商状态,卡住时可回收。底座是 Spring Boot,适合并入已有 Java 服务体系。 同一套"完整一整套"哲学,不同的重心。 快速开始 # 后端 cd mateclaw-server mvn spring-boot:run # http://localhost:18088 # 前端 cd mateclaw-ui npm install && npm run dev # http://localhost:5173默认登录:admin / admin123 Docker 部署 cp .env.example .env docker compose up -d # http://localhost:18080桌面端 从 GitHub Releases 下载安装包。内嵌 JRE 21,无需额外装 Java。 架构全景 项目截图 技术架构 项目截图 项目结构 mateclaw/ ├── mateclaw-server/ Spring Boot 3.5 后端(Agent Runtime contract · Native StateGraph + DSH) ├── mateclaw-ui/ Vue 3 + TypeScript 管理 SPA(构建产物打进后端 JAR) ├── mateclaw-desktop/ Electron 桌面端(本地内嵌 / 远程集中双模式) ├── mateclaw-webchat/ 网页嵌入式聊天组件(UMD / ES bundle) ├── mateclaw-plugin-api/ 第三方能力插件的 Java SDK ├── mateclaw-plugin-sample/ 参考插件实现 ├── mateclaw-plugin-mem0/ 可选 Mem0 记忆 Provider 插件 ├── mateclaw-plugin-search-sample/ 搜索 Provider SPI 示例 ├── docker-compose.yml └── .env.example桌面端安装包通过 GitHub Releases 分发,内嵌 JRE 21——无需安装 Java。 技术栈 层次技术后端Spring Boot 3.5 · Spring AI Alibaba 1.1 · MyBatis Plus · FlywayAgent RuntimeAgentRuntimeProvider contract · Native StateGraph(ReAct + Plan-Execute)· 受管理的 DSH JSON-RPC runtime · 统一事件 / 生命周期 / 用量 · Tool Guard业务编排工作流(7 step mode · Pebble DSL)· 触发器(6 pattern type · 事件治理)· Wiki 加工器(1.3.0+)能力扩展SKILL.md 包 · MCP(stdio / SSE / HTTP · per-agent 绑定)· ACP 桥接(Claude Code / Codex)数据库H2(开发)· PostgreSQL 16(Docker 默认)· MySQL 8.0+(支持)· Kingbase(按需驱动)认证Spring Security + JWT前端Vue 3 · TypeScript · Vite · Element Plus · TailwindCSS 4桌面端Electron · electron-updater · 内嵌 JRE 21WebchatVite library 模式 · UMD + ES bundle文档 完整文档 claw.mate.vip/docs——安装、架构、各子系统、API 参考。 路线图 v2.3.0(2026-09-20 发布)——持久目标的 JSON 验收与执行证据。 用户可配置 JSON 必需字段,将检查结果绑定到当前要求和不可变产物版本;同时加入团队成员受控干预、技能文档及文件夹上传,并修复 DSH 历史与输出预算、vLLM 推理内容和 SSE 分帧。 托管 JSON 验收:由用户定义必需字段;服务端保存不可变 JSON 版本,按当前要求修订和槽位代次绑定检查,完成目标时重新校验。 执行证据:默认观察模式记录执行及产物;按需版本诊断和 JSON 字段诊断不等于目标验收通过。 团队干预:在团队详情中处理成员工具审批、拒绝或补充反馈,保留成员会话治理和执行互斥。 技能上传:支持文档、二进制文件及文件夹,保留目录结构;单文件最多 10 MiB。 可靠性修复:DSH 有界历史及输出 token、vLLM 思考开关、SSE 换行兼容、电子表格提取限制和工具超时。 ↗ v2.3.0 v2.2.0(2026-08-29 发布) —— 从一套内置推理循环走向可插拔、可恢复的 Agent Runtime: Runtime contract —— provider registry、session factory、能力校验、统一事件流、生命周期、用量与 UI 投影,让员工身份与执行引擎解耦 DeepSeek Harness runtime —— 受管理的安装与配置、认证 JSON-RPC 进程桥、Cordis composition、可取消流、子进程环境隔离,以及由宿主治理的工具派发 持久长任务 —— 有界 Goal segment、持久化 continuation / 输入队列、attempt、冷却、重试、租约、重启恢复和显式暂停 / 恢复语义 Agent 互操作 —— A2A 入站与出站、Agent Card、JSON-RPC / SSE task、认证、幂等与受控网络边界 Runtime 加固 —— 工作空间归属进一步收口,Team Run 恢复和交付门更可靠,长文本及审批、停止、恢复期间的输入处理更一致 完整内容见 v2.2.0 更新记录。 v2.1.0(2026-08-15 发布) —— 从“一块摆满任务的看板”到一次可治理的团队运行: 统一 Team Run —— 一个 runId 串起请求、任务 DAG、成员会话、事件、最终汇总与交付物;Chat 交付成果,Agents 观察实时执行,Teams 管理历史与治理 Skill 自进化闭环 —— 对话反思、重复请求挖掘、候选晋升、受约束自动绑定、curator 治理、快照与恢复;默认保守、显式控制并按工作空间隔离 可回放执行 —— 实时提取内联 ``,每轮推理按发生顺序展示实际耗时,保留被后续工具调用替代的阶段旁白,并可导出线性 trajectory 能力进入日常运营 —— 主动 IM 推送、Cron 定向投递、模型级上下文窗口、渐进式工具披露,以及基于实际工具调用结果的行动完成检查 可靠性加固 —— 浏览器 ref / 导航 / 等待、WebChat 与 SSE 清理及上游空闲超时、飞书进度、Qwen3-ASR HTTP、会话批量删除、文件按日分区和 64 位 ID 精度保护 完整内容见 v2.1.0 更新记录。 v2.0.0(2026-07-31 发布) —— 从“一个能干活的人”到“一支能协作的队伍”:Agent 团队成为常设编制,围绕共享任务板工作: Agent 团队与共享任务板 — 团队 / 角色(lead · member · reviewer)、八状态看板、blockedBy 依赖编排、成员级并行派发、前置结果自动传递、结果通报唤醒 Lead;Teams 页事件驱动实时看板 + 活动横幅 + 任务时间线 + 交付物下载 + 手动投任务 为长任务加固的执行链 — 执行租约 + 运行期心跳防双重执行、取消即真实中断、in_review 审批卡点、失败/过期可重试 Plan-Execute 计划整体移交任务板 — 步骤变任务、依赖变并行、停靠恢复门确定性汇总 工作空间隔离全面收口 — 渠道会话 id 编入渠道标识、同名技能跨工作空间共存且运行时按会话工作空间解析 渠道体验 — 全渠道魔法命令(/new /clear /status /stop /model /help)、企业微信事件驱动进度气泡(实时工具轨迹 + 分阶段滚动叙述) 会话回退 / 重新生成服务端语义 · 自动批准未命中可解释(原因码落审计行 + 一键补策略) · LLM 错误恢复策略化(过载/限流分治 · Retry-After 回馈退避 · provider TTL 回收) 外加:聊天附件在线预览(pdf / docx / xlsx / html / 文本)、SKILL.md 单一事实源 + 捆绑文件控制台管理、Mem0 可选插件记忆 provider、知识图谱关系模式白名单。 完整故事见 v2.0.0 release notes。 v1.8.0(2026-07-12 发布) — 员工转向对外、干完一整件活:内容工作室——第一个完全用 MateClaw 自身原子能力端到端搭起来的招牌场景: 内容工作室——一句话到可发布成品 — 预置「内容工作室」员工跑通 选题 → 搜集 → 成文 → 配图 → 去 AI 化 → 排版 → 交付。微信公众号(公众号) 图文文章(内联样式 HTML → 草稿箱)与 小红书 以图为主图文笔记(≥3 张竖版 3:4 卡片 + 在线预览)首批一等公民 可度量的去 AI 化 — 启发式 AI 痕迹评分(无 LLM、确定性)驱动 检测 → 改写 → 复检 闭环,硬上限 3 轮 为长期投产而加固的发布链 — 正文图上传进微信(不再外链发布即裂)、AES-GCM 加密密钥、服务复用 + token 持久化、重试 + 中文错误提示、兜底封面;草稿箱优先,发表走审批 会去重、会记账的内容日历 — 每次交付都合规扫描 + 自动落台账、选题指纹防重复选题、只读内容日历页展示草稿/已打包/已发布/失败 浏览器 Agent 按引用去看 — 无障碍树 ref 快照 + 按 ref 交互(点元素而非像素)、真实浏览器隐私护栏、受控 CDP 逃生舱 注意力更聚焦、循环更收得住 — 注意力锚定与环境感知(MCP 工具溯源 + skill 约束固定 + 事件通知)、工具调用循环护栏、改动后校验提醒 外加:一次快加载优化(初始加载 ↓约 78%)、聊天上下文占用面板、跨知识库 wikilink、MCP 进度通知、火山方舟供应商,以及公开 Docker 栈切到 PostgreSQL 16。 完整故事见 v1.8.0 release notes。 v1.7.0(2026-07-04 发布) — 一次生产化加固:把它放进真正的协作里之后,那些看不见、收不拢、够不着、装不下、连不通的地方全补上: 审批三条链路彻底闭环 — 工作流 await_approval 真的推到渠道并 resolve→恢复执行、WebChat(API-Key)渠道能批准/拒绝并重放、飞书/企微点卡片直接 resolve 工作流审批 长任务看得见 — 常驻「运行总览」侧栏 + 本轮 Token 明细(缓存命中/未命中/写入 + 推理拆分)+ 子 Agent 成本向上滚加 + 生成文件一键下载 装得下真实模型窗口 — 本地模型上下文窗口探测、prefix 注入统一 Token 预算、小上下文降级、工具 schema 预算门——不再被"猜个 32K"坑到预检拒绝或悄悄截断 开放出去 — 知识库 / Deep Research 开放 API(API-Key + 限流 + SSE)、插件化搜索 Provider SPI、MCP 身份透传(把认证用户身份带给 STDIO MCP) 够得着更远 — 桌面端本地内嵌 / 远程集中部署双模式(mateclaw-desktop 源码开放)+ 局域网部署模式放开受控内网访问 运营数据一键导出 — Dashboard 9 表 Excel + CLI 命令行离线导出 完整故事见 v1.7.0 release notes。 v1.6.0(2026-06-22 发布) — 让自驱的数字员工更快、更会看、更易嵌入:技能两段式载入 + prefix 压缩(首字节更快)· execute_code 原生沙箱代码执行 · 图片跨轮次留存 + image_analyze · 可嵌入/无头 webchat 按 endUserId 隔离记忆 · 真正可读的 Wiki(阅读与管理分离 · 统一 Sources 标签 · 可点击 [[wikilinks]])· 高负载更稳(MCP 自愈 · 工具调用恢复 · 计划证据闸门)。完整故事见 v1.6.0 release notes。 v1.5.0(2026-06-04 发布) — Goal 可勾选清单(模糊评分 → 逐项打勾)· Wiki 自维护([[wikilinks]] · 事实层/经验层 · pageType 模板与权限 · 知识库流水线 · 本地目录接入)· 按拥有者隔离记忆(owner_key + 可见域 + endUserId 透传)· 每员工绑定主知识库 · 偏好 provider 驱动选型。完整故事见 v1.5.0 release notes。 v1.4.0(2026-05-23 发布) — 持续目标(锁定目标,每轮自评)· 子员工委派树(最深 3 层 · 同步 / 并行 / 异步 · 一句话组队)· 工具/技能渐进式披露 · 工作空间 RBAC(Owner / Admin / Member / Viewer)· 飞书一等公民(交互卡 / 审批卡 / 流式卡 · ...(内容过长,已截断,更多详情请访问项目地址) ⬇️ 下载地址 下载后请先检查文件完整性,如有问题请在评论区反馈