找到 348 篇与 源码 相关的结果 - 第 2 页
-
TG 内联帖子机器人源码 — 宝塔部署教程 & 使用说明 一、代码审计结论(2026-09-01) 检查项结果后门 / 恶意代码✅ 未发现。全部源码共 4 个文件,无 eval、无 child_process、无隐蔽外传请求,网络通信仅走 Telegram 官方 API依赖包安全✅ 仅 3 个直接依赖(telegraf / nedb-promises / dotenv),均为知名开源包,无 postinstall 安装脚本数据安全✅ 本地 NeDB 文件存储(data/posts.db、data/buttons.db),无远程上报⚠️ 卖家水印已清除(原 createPost.js、menu.js 中两处 “优选源码yxymk.com”)⚠️ Token 泄露风险.env 里带有一个真实 Bot Token。强烈建议去 @BotFather 发送 /revoke 重新生成 Token,旧的作废 需要了解的两个设计特性(非漏洞,但要知道) 任何 Telegram 用户都能用你的机器人创建帖子(无管理员白名单)。如果只想自己用,可以加白名单,见文末”进阶修改”。 Inline 搜索是全局的:任何用户输入 6 位帖子码就能发你的机器人里任意帖子。这是”发帖分享”的产品设计,码是 6 位随机数字,不猜码就搜不到。 二、宝塔部署教程 准备工作 一台服务器(国内/国外均可;机器人只需访问 Telegram API,若服务器在国内需能连通 api.telegram.org,建议直接用香港/新加坡等境外服务器,省去代理麻烦) 宝塔面板已安装 已在 @BotFather 创建机器人并拿到 Token 第 1 步:安装 Node 环境 宝塔面板 → 软件商店 → 搜索 Node.js → 安装 Node.js 管理器(PM2),选择 Node 版本 18 或 20(Telegraf 4.x 要求 ≥ 16)。 第 2 步:上传项目 宝塔 → 文件 → 进入 /www/wwwroot/,新建目录如 tg-post-bot 把整个 68641 文件夹内容上传进去(不要上传 node_modules,服务器上重新安装更干净) 上传后目录结构应为: 第 3 步:配置 .env 编辑 .env,填入你自己的 Token: 第 4 步:安装依赖 宝塔 → 终端(或文件管理器里的终端),执行: 第 5 步:用 PM2 启动(推荐) 验证:pm2 logs tg-post-bot 看到 ✅ Bot @xxx is running! 即成功。 也可以用宝塔的 Node 项目功能(软件商店 Node 管理器里”添加项目”,启动文件选 index.js),效果一样,自带守护。 第 6 步:开放网络 机器人使用 Long Polling 拉取消息,不需要开放任何入站端口,也不需要域名、SSL、反向代理 唯一要求:服务器出方向能访问 api.telegram.org(443 端口) 国内服务器连不通的话,有两个方案: 方案 A(推荐):换境外服务器(香港轻量云最省事) 方案 B:给代码加代理。在 index.js 的 const bot = new Telegraf(token); 改为: (需先 npm install https-proxy-agent) 日常运维命令 数据备份 所有帖子数据都在 /www/wwwroot/tg-post-bot/data/ 目录(2 个 db 文件),定期备份这个目录即可,迁移服务器时整个目录拷走就能恢复全部帖子。 三、使用说明 1. 开通机器人(一次性) Telegram 搜索 @BotFather → 发送 /newbot → 按提示起名,获得 Token 必须:发送 /setinline → 选中你的机器人 → 发送任意提示语(如”输入帖子码”)→ 开启 Inline 模式。不开这个,Inline 发送功能不可用 2. 创建帖子 在 Telegram 里打开你的机器人 → 发送 /start → 点 ✏️ 创建帖子 发送帖子内容,两种形式任选: 纯文字:支持 Telegram HTML 格式(<b>加粗</b>、<i>斜体</i>、<a href="链接">文字链接</a>、<code>代码</code>) 图片:直接发图,图配的说明文字会作为标题(也可不配文字) 点 ➕ 添加按钮 → 输入按钮显示文字(如”点击购买”)→ 输入跳转链接(必须 http:// 或 https:// 开头)。可以连续加多个按钮,每个按钮独占一行 点 ? 预览 查看实际效果,不满意可 ? 清除所有按钮 重来 点 ? 保存帖子 → 系统生成一个 6 位帖子码(如 482913) 3. 发送帖子(核心玩法) 在 任意聊天窗口(私聊、群、频道都可以)的输入框输入: 弹出匹配的帖子 → 点击 → 带按钮的帖子直接发到该对话。发到频道需要你先把机器人加为频道管理员(普通发送进群/私聊不需要任何权限)。 4. 管理帖子 /start → ? 我的帖子 → 点任意帖子,可: ? 预览:查看当前效果 ✏️ 编辑:改正文 / 加按钮 / 清空按钮 / 再次预览 ? 删除:二次确认后删除(按钮数据一并删除,不可恢复) ? 如何发送:直接显示这个帖子的 Inline 调用命令 每次保存的帖子码在”我的帖子”列表里也直接可见。 5. 实用技巧 HTML 排版:正文写 <b>标题</b>\n\n内容... 可以做出层次感;\n 直接回车换行即可 多按钮引导:常见用法是”入口按钮 + 客服按钮”组合,一行一个很醒目 帖子码即取即用:把 6 位码发给需要的人,对方自己输 @机器人 码 就能取帖,适合做付费内容交付 图片帖子:图片用 file_id 引用,不占你服务器空间,也不会过期失效(Telegram 侧永久保存) 四、进阶修改(可选) 只允许自己创建帖子(管理员白名单):查到自己的 Telegram 数字 ID(给 @userinfobot 发消息),在 index.js 的 bot.use(session()); 之前加: 改完 pm2 restart tg-post-bot 生效。 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
海外新模式|虚拟水族馆养鱼理财源码 会员裂变 + 鱼类收益 + 充值提现全套 海外新模式/虚拟水族馆养鱼理财系统源码/会员邀请/充值提现/鱼类收益/后台管理 以虚拟水族馆 + 鱼类养成 + 收益任务为核心的会员系统源码,技术架构:PHP+MySQL,部署简单,适配虚拟养成、会员积分、推广裂变、任务收益类项目二次开发,源码结构清晰,便于功能迭代扩展。 前台功能清单 会员注册、登录 邀请码推广、团队邀请 鱼类购买、鱼类解锁 水族馆可视化展示 鱼粮消耗喂养系统 市场收益计算 余额管理 充值、提现功能 后台功能清单 会员管理 充值审核 提现审核 钱包地址配置 基础数据管理 可扩展后台模块:商品管理、鱼类管理、收益比例配置、前端内容配置、系统全套设置 项目评价 & 现存问题 前端体验优秀,捕鱼交互动画设计新颖,前端评分:88 分 后台功能简陋,完成基础流程,后台评分:8 分 现存缺陷:前端缓存过重,需要针对性优化改造。 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
圈子社区系统源码TroveV1.1发布,修复已知问题,新增夜间模式 Trove 是一款主打小而美、运行轻快的瀑布流社区应用,支持打包为 H5、APP、微信小程序多端部署,可用来快速搭建高性能、高安全的社区平台。 项目后端采用 RuleApiV2 Pro 体验版,当前仅使用不到五分之一的接口能力。功能覆盖瀑布流布局、付费阅读、AI 创作集成、完整付费体系、第三方登录体系,能力齐全。 相关介绍可查阅往期内容:#【原创首发】Trove,付费资源社区 / 个人博客 / 短视频 APP 源码# APP 端代码已完全开源,可对照规则之树官方接口文档自由二次开发。代码经过精心优化,规避 AI 批量生成的劣质代码问题。 V1.1 更新要点 修复全部已知问题,提升整体稳定性 新增夜间模式功能支持 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
全开源H5棋牌对战系统,做了简单的修复和优化,可以二次开发! 支持炸金花、二八杠、牌九、三公、赖子牛牛、斗牛,优化了一下无限回调接口 这是一套微信内运行的 H5 棋牌/对战平台,属于「神兽」系 H5 棋牌源码的转售变体。Web 端负责大厅、房间、后台、支付;房间内的实时对战由独立的 PHP 常驻进程(Workerman)通过 WebSocket 承载。 后台可以控制用户胜率、透视功能【后门文件全部已经解密,可以放心学习,代码全部明文】 后台免密登录后门app/js/ht1.php · admin/themes/simplebootx/Api/ht1.php文件特征两个文件内容完全一致,各 142 字节 <?php session_start(); $_SESSION["ADMIN_ID"]=1; // ← 直接把自己写成管理员 $url = "http://". $_SERVER['HTTP_HOST']."/Admin/Index/index"; header("location:$url"); 为何有效后台基类 application/Admin/Controller/AdminbaseController.class.php 第 34–41 行的鉴权逻辑是: 读取 session('ADMIN_ID') → 非空即视为已登录 → 用该 ID 查管理员 → 通过校验 ht1.php 用原生 $_SESSION 写入同一个 key,与 ThinkPHP 的 session 封装完全兼容危害任何人只要访问一次 你的域名/app/js/ht1.php,就会被 302 送进后台首页,拿到超级管理员权限(可改站点、看全站用户资料、改赔率、导出数据) 典型的「作者留一手」。文件名叫 ht1.php,藏在 JS 目录和后台模板目录里,不做审计基本发现不了。必须直接删除。 后门文件加密的app\files\js 清理数据库中的植入内容 -- 1. 清掉被塞了外链的邮件模板 UPDATE jz_options SET option_value='' WHERE option_name='member_email_active'; -- 2. 删除厂商隐藏路由 DELETE FROM jz_route WHERE route LIKE '%5e1e5cb1d3841476ceb279da1db2e905%'; -- 3. 确认没有残留的前运营方域名(应为 0 行) SELECT COUNT(*) FROM jz_room WHERE dwz LIKE '%zuilovexr%' OR dwz LIKE '%yaayam%' OR dwz LIKE '%decadeleader%' OR dwz LIKE '%dianwujy%' OR dwz LIKE '%cgbdh%' OR dwz LIKE '%sixnp%' OR dwz LIKE '%pinche.site%'; ThinkPHP框架想升级的可以自行学习研究 大厅入口 大厅地址: http://你的域名/ (走 ThinkCMF 路由,非微信会跳 BrowserLogin) 备用大厅: http://你的域名/dh 后台: http://你的域名/admin 此处内容已隐藏,高级黄钻可见 请登录后查看特权 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
APP加固源码和成品防护app 一句话结论 这是一套安卓 APK 加固(加壳)工具的完整源码 + 编译好的成品 APK。 作用是:把一个普通的 APK 丢进去,它给你吐出一个「加壳版」APK——原来的代码被加密藏起来,外面套一层壳,让人没法直接反编译看你的源码。 荷花加固.apk(10.4 MB)—— 已经编译好的成品,装到手机上就能用 荷花加固源码/ —— 对应的完整工程源码(Android Studio / Gradle 工程) 一、成品 APK 长什么样(给用户用的界面) 打开后是一个叫 AndroidPacker 的安卓 App,副标题写着 “Enterprise APK Protection Console”(企业级 APK 保护控制台)。操作流程就四步: 点「选择」挑一个要加固的 APK (可选)选自己的签名文件 .jks/.p12,填密码和别名;不填就用测试签名或「原签名自签」 选加固强度档位 点「开始加固」→ 输出到 Downloads/AndroidPacker/xxx_hardened_时间戳.apk 界面里有四档预设,对应不同的检测开关组合: 档位说明均衡模式(默认)大多数 APK 直接能用兼容优先减少高风险检测,保证复杂 APK 能正常启动严格模式全部原生检测拉满,发布前需充分测试自定义手动勾选下面这些开关 可勾选的 7 个反调试检测项: 开关检测什么TracerPid/ptrace有没有调试器附着在进程上maps 注入检测/proc/self/maps 里有没有 Frida / Xposed / Magisk 等注入痕迹LD 环境变量有没有通过环境变量注入Hook 符号内存里有没有 MSHookFunction、DobbyHook 等 Hook 框架符号调试进程进程列表里有没有 frida-server、gdbserver、lldb-serverFrida 端口扫描 Frida 默认监听端口后台巡检起一个 native 线程,每 3~7 秒随机循环复查一次 还有一个可选的 Dex2C 开关,需要填「转换规则」(哪些类/方法要转成 C 代码)。 二、技术原理:它到底对 APK 做了什么 这套东西的技术含量不低,不是那种简单的「DEX 整体加密 + 壳」的初级加固。核心逻辑在 PackerEngine.java 的注释里写得很清楚,分五层: 1. 抽壳 —— 换掉 Application 入口 用 stub_template/ProxyApplication.java.tpl 编译出一个 stub.dex 壳,通过 AxmlPatcher 直接改 APK 里的 AndroidManifest.xml 二进制,把原来的 Application 类替换成壳类。 壳类一启动就 System.loadLibrary("core") 加载 native 库,然后把 getClassLoader() 劫持掉,返回自己的加载器。 2. DEX 加密(NPX3) 原来的 classes.dex 被从 APK 里删掉,改成加密后放进 assets/。 加密算法:AES-GCM(带完整性校验,改一个字节就解不开) 每包随机生成一个 Root 密钥 用 HKDF 按不同用途派生子密钥(域隔离) 3. Root 密钥拆成两份,埋在 .so 里 这是比较讲究的一步。Root 密钥不是明文存着的,而是拆成两份 XOR 分片,注入 native 库的两个自定义只读段里: .rodata.np.k1 → kRootShareABlock .rodata.np.k2 → kRootShareBBlock 每份前面有 16 字节的「锚点」(AES-K-ANCHOR-V1 / MAC-K-ANCHOR-V1),加固工具在打包时按锚点定位、把随机密钥 patch 进去。 运行时两份分片异或(XOR)还原 Root,再按域派生工作密钥。静态翻 .so 只能看到一份分片,拼不出完整密钥。 4. 内存加载 DEX,不落盘 这是「壳」最关键的一步,在 inmemory_loader.cpp 里: 从 assets/ 读加密 DEX → native 层 AES-GCM 解密 → 得到明文 DEX 字节 用 madvise(MADV_DONTDUMP) 标记这块内存,让 coredump 和简单内存扫描抓不到 Android 9+ 走 InMemoryDexClassLoader(ByteBuffer[], parent) —— 内存直接加载,全程不写文件 Android 8 及以下走反射 DexFile.loadDex 的老路子 配套的 art_helper.cpp(659 行)负责把 ContextImpl、LoadedApk 这些系统内部对象的字段反射替换掉,让系统以为加载的就是原来的 Application。 这一步的价值:常规脱壳工具靠「扫文件系统找释放出来的 dex」就完全失效了。 5. Dex2C —— 把 Java 方法编译成 C 开启后(Dex2cIrEncryptor + dex2c_runtime.cpp),指定方法的 IR 被转成自定义字节码,再: 每个方法体是独立的 AES-GCM 块,各自有独立 nonce 和 HKDF 密钥 方法顺序在打包时随机打乱 操作码映射表每包都不同(opcode randomization) 也就是说,同一个 APK 加固两次,产物字节层面完全不一样,没法靠比对做特征识别。 6. 签名与对齐 用官方 apksig 库签 V1 + V2 + V3,外加邻接的 V4 .idsig native 库按 16 KB 对齐(-Wl,-z,max-page-size=16384)—— 这是为 Android 15+ 的 16KB page size 要求做的适配 没给 KeyStore 时自动生成一个随机 RSA 2048 测试签名(CN=Android Debug) 编译期安全加固 Android.mk 里 native 库开了不少编译防护:ThinLTO、栈保护(SSP)、FORTIFY_SOURCE=2、隐藏符号、RELRO + NOW、arm64 的 PAC/BTI(-mbranch-protection=standard),还用 version script 白名单只导出 JNI_OnLoad。 有个注释挺有意思,是实机踩坑记录: 不要对 JNI 模块启用 Clang CFI。隐藏符号 + ThinLTO 下,arm64 的 CFI 会给导出的 JNI_OnLoad 生成一个 canonical trap stub(BTI; BRK #0x5502),Android 的 native loader 通过 dlsym 直接调用它会崩。已在 Android 16 arm64 真机复现。 所以在 app/build.gradle 里专门写了个 Gradle 检查任务:反汇编 libcore.so,如果 JNI_OnLoad 开头出现 brk 指令就直接 build 失败。 三、源码规模 部分规模Java(加固工具本体,10 个类)约 4961 行Native C/C++(壳运行时)约 3603 行支持 ABIarm64-v8a / armeabi-v7a / x86_64 / x86 主要文件: app/src/main/java/com/x/apacker/ ├── MainActivity.java 界面与流程编排 ├── PackerEngine.java 核心加固引擎(打壳/加密/重打包/签名) ├── AxmlPatcher.java 二进制 AndroidManifest 改写 ├── DexEncryptor.java NPX3 DEX 加密 ├── Dex2cIrEncryptor.java D2M2 Dex2C 加密容器 ├── Dex2cBridgeRewriter.java Dex2C bridge 重写 ├── BuildKeyDerivation.java HKDF 密钥派生 ├── KeyInjector.java 把密钥分片 patch 进 .so ├── ApkSigner.java V1/V2/V3/V4 签名 ├── PreflightInspector.java 加固前预检 ├── NativeDex2cEngine.java ├── PrivateApkLayout.java └── RuntimeMetadataEncryptor.java native_core/src/ ├── jni_entry.cpp JNI_OnLoad + 方法注册 ├── keys.cpp 密钥分片(锚点定位) ├── classloader/inmemory_loader.cpp 内存加载 DEX ├── reflect/art_helper.cpp ART 内部字段反射 ├── hidden_api/exempt.cpp 隐藏 API 豁免 ├── anti_debug/anti_debug.cpp 7 项反调试 ├── dex2c/dex2c_runtime.cpp Dex2C 运行时 ├── crypto/ AES / GCM / SHA256 / SHA512 / HKDF └── storage/ APK 存储与运行时元数据 四、怎么编译 README.md 里给了标准步骤: 装 Android SDK + NDK 复制 local.properties.example → local.properties,填 sdk.dir gradlew.bat testDebugUnitTest # 跑单元测试 gradlew.bat buildNativeCore # 编译 native 壳 gradlew.bat assembleDebug # 出 APK 或者直接双击 run_compile.bat,它会自动找 JDK(优先 JAVA_HOME,其次 Android Studio 自带的 JBR)。 工程本身是 Gradle 8.x + AGP 8.3.2,minSdk 26(Android 8.0)、compileSdk 34。 依赖里能看到技术选型:smali-dexlib2(DEX 操作)、apksig(签名)、BouncyCastle(证书)、Guava。 目录里还附了 AIDE Pro_2.9.1.apk(61 MB),是安卓端的 Java IDE,用来在手机上改这个工程、直接编译出 APK——也就是说这套东西是设计成「手机上就能完成加固」的,不需要电脑。 五、这东西能用来干什么 正经用途: 保护自己开发的 APK 不被轻易反编译、篡改、二次打包 学习 APK 加固 / 壳技术的完整实现(这套代码质量不错,注释详实,特别是那些实机踩坑记录很有参考价值) 对比研究商业加固(360 加固、腾讯乐固、梆梆)的技术路线差异 需要提醒你注意的: 加固 ≠ 安全。 加壳只提高逆向成本,挡不住有心人。真正的密钥、接口凭证、核心算法不要靠加固来保护。 加固后的 APK 兼容性风险很高。 特别是: 用了热修复、插件化、跨进程、加固过的第三方 SDK 的 APK,套壳后大概率起不来 严格模式(全部检测拉满)容易误杀正常环境,必须真机充分测试再发 可以先从「兼容优先」档试,能正常跑再往上加 反调试在开发阶段会挡住你自己。 开了 TracerPid 检测后,你自己挂调试器会直接崩。开发期建议关掉反调试,出包时再开。 签名问题最容易翻车。 用「测试签名」出的包,用户装不上(和原 App 签名不一致会被系统拒绝覆盖安装)。用「原签名自签」的话,输出的是未签名 APK,必须你自己拿原私钥重新签 v2/v3 才能装。 上架应用商店要谨慎。 部分渠道对加固后的包有额外审核要求;另外加固会改 Manifest 和 DEX 结构,某些渠道的自动化检测可能误报。 别拿它加固别人家的 APK。 对第三方 App 加壳再分发,属于侵权甚至违法。这个包自带的免责声明也是这个意思。 六、和你的业务有什么关系 结合你在做的方向,这套东西有几处可以直接用得上: CordysCRM 移动端(Capacitor 打包的 Android APK):如果是要交付给客户的产品包,加固可以防止客户方或第三方直接反编译拿 H5 源码和接口地址。但要注意 Capacitor 的 WebView + 插件机制比较特殊,套壳后要重点测 WebView 加载、JS Bridge、文件访问这几块。 源码站内容:这套资源本身是很典型的「高价值工具类源码」,素材质量和完整度都够(源码 + 成品 + 编译说明 + AIDE 手机编译方案),适合做技术科普向的公众号文章。 安全审计视角:这套源码里 native 层的密钥分片、内存加载、反调试检测清单,反过来也是一份很好的「加固 App 怎么分析」的对照教材。 附:目录清单 APP加固源码和成品防护app/ ├── 荷花加固.apk 10.4 MB 编译好的成品,装机即用 ├── 荷花加固源码/ 完整工程源码 │ ├── app/ Android App 模块 │ ├── native_core/ C/C++ 壳运行时 │ ├── stub_template/ 壳模板(编译成 stub.dex) │ ├── gradle/ gradlew gradlew.bat 构建工具 │ ├── build.gradle settings.gradle 构建配置 │ ├── run_compile.bat 一键编译脚本 │ ├── local.properties.example SDK 路径配置样例 │ ├── README.md 编译说明 │ ├── AIDE Pro_2.9.1.apk 61 MB 手机端 Java IDE(配套工具) │ ├── 【必看】狗凯之家提醒.txt │ ├── 免责声明.txt │ ├── 更多实用资源.html │ └── 防失联.jpg └── README.txt 源码站标准免责声明 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
东方商城系统1.8.1版本,开源商城源码 《东方商城系统》1.8.1 正式开源,一套完整可商用的数字商品自动发卡平台,开箱即可搭建卡密售卖、授权售卖、分站分销类商城网站。 一、项目是什么? 东方商城系统是数字商品自动发卡平台。 适合售卖:卡密、会员、软件授权,也可搭建多商户分站平台。 定位:开箱即用的商城网站系统。 二、界面与产品能力 前台(移动端优先,三端自适应:手机 / 平板 / PC) 首页:搜索框、轮播图、分类导航、商品列表 商品详情:规格选择、多支付渠道下单 用户中心:订单管理、余额充值、签到、推广分销、工单提交 后台(LayUI 框架,AJAX 交互,操作流畅) 控制台:销售额统计、趋势图表、支付渠道分布 商品管理:分类管理、商品维护、卡密库存、上架日志、价格波动记录 订单管理:订单列表、订单导出、评价管理 分站管理:多商户分站体系,分站支持独立域名、独立商品 支付管理:支付宝、微信、QQ 钱包、易支付等 8 种支付渠道 对接管理:对接卡速售等第三方平台,一键导入分类与商品 插件商店:云端一键安装插件,内置钩子机制扩展功能 三、开源初衷 项目最初自用,后续陆续交付给朋友与客户。 发现市面上同类发卡系统痛点明显:售价高、代码质量差、闭源难以二次开发。 因此决定开源,方便更多从业者使用,同时欢迎开发者共同参与迭代完善。 四、技术栈 后端:PHP 7.4 ~ 8.0(原生开发,无框架依赖) 数据库:MySQL 5.7+,使用 PDO 预处理防 SQL 注入 前端:后台 LayUI 2.8+;前台 Bootstrap5 + jQuery 支付:8 种支付渠道,异步回调稳定处理订单 安全能力:CSRF 防御、XSS 过滤、SQL 预处理、密码哈希保护 项目特点: 无需 Composer,上传服务器即可使用 自带安装程序,一键部署 单功能独立页面,代码结构清晰,方便二次开发 适配器模式,快速对接第三方商品系统 五、完整核心功能 ✅ 前台功能 移动端优先,手机 / 平板 / PC 三端自适应 商品浏览:分类筛选、搜索、排序 商品下单,支持多规格选择 多渠道支付:支付宝 / 微信 / QQ 钱包 / 易支付 / 余额支付 用户中心:订单查询、余额充值、签到、推广分销、工单 自助开通分站 ✅ 后台功能 数据控制台:销售额、趋势图、支付分布统计 商品管理:分类、商品、卡密库存、价格日志 订单管理:订单列表、导出、评价管理 分站管理:多商户,分站独立域名 支付接口配置,共 8 种支付渠道 第三方商品对接,一键导入商品 营销模块:签到、推广、抽奖、防红 插件商店(钩子机制) 员工账号,精细化权限分配 ✅ 扩展能力 对接卡速售等第三方平台,批量拉取商品 站点克隆:一键复制其他东方商城站点的商品与分类 适配器模式:新增第三方对接只需要编写适配器类 钩子机制:插件注册钩子,灵活扩展业务功能 六、开源协议(MIT) 你可以自由: 免费商用 修改源码 自由分发 闭源部署使用 唯一要求:保留项目原始版权声明。 七、快速部署步骤 下载源码包 上传至服务器,环境要求:PHP7.4+,MySQL5.7+ 访问地址 /install/index.php 根据安装向导完成 4 步安装 登录后台配置,开始使用 八、截图预览 (预留位置:前台首页、商品详情页、用户中心、后台控制台、商品管理页、支付配置页) 九、后续版本规划 新增更多第三方平台对接 扩充插件市场插件数量 开发小程序版本 开放 API 平台 十、关于作者 独立开发者 项目欢迎 Star、Fork、提交 PR;使用过程遇到问题可以提交反馈。 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
开源企业工商查询系统,公司 / 法人信息查询,可直接二次开发部署 我花了一个月,把”天眼查”做成了可以自己运营的源码系统 一套开箱即用的企业信息查询平台:前台能查企业,后台能管数据,还自带三套变现方案。 先说结论 如果你一直想做一个企业查询类的平台,但被这几件事劝退过—— 企业数据从哪来?接口一年几万块,还没算开发 用户凭什么付费?功能做完发现没有收费点 后台怎么管?用户、订单、内容全靠手撸 那这套系统可能正好卡在你的需求上。 它的定位很明确:一套完整的、可以独立运营的企业信息查询平台。前台面向用户提供企业查询服务,后台提供完整的数据管理和运营能力,中间还内建了三套变现方案——VIP 会员、增值服务、开放平台 API。 免费版下载地址: 此处内容已隐藏,普通绿钻可见 请登录后查看特权 下面把功能一个个说清楚。(可二次开发)全开源商业版地址:https://bbbb.bid/shop/40881.html 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
IOS无感漏洞源码,附审计报告 ?️ 狗凯源码库 · 安全审计 所谓”iOS 无感漏洞神器”, 其实是一套完整的 iPhone 间谍软件 本文对一套在源码站、Telegram 群高价兜售的”iOS 无感漏洞监控工具”进行了完整代码审计。结论:它不是什么”漏洞演示程序”,而是一套带 C2 控制面板、钓鱼落地页、多版本 iOS 利用链、短信/通讯录/照片/钱包窃取功能的商业化间谍攻击平台。本报告仅作反诈教学,请勿用于违法用途。 ⚠️ 反面教材 · 反诈教育专用危害等级:极高审计日期:2026-09-25结论:真·攻击套件,非空壳 Coruna(代号CryptoWaters)是iOS零点击网页渗透攻击套件 适配:iOS13.0–17.2.1 架构:5条攻击链、23个漏洞模块 核心特性 无需点击、无需安装 访问恶意网页即自动完成整套渗透 完整提权链路 WebKit漏洞 → PAC绕过 → 沙箱逃逸 → 内核提权 → PPL最高权限绕过 3.源码仅供学习研究使用,禁止违法 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
工业品买卖合同管理系统PHP源码下载 ?️ 狗凯源码库 · 安全审计 合同生成管理系统 审计报告与部署教程 一套轻量级的合同/单据在线生成与归档系统:JSON 文件存储、免数据库、支持合同模板配置、甲方单位库、送货地点库、归档统计与 15 天操作日志。功能完整但安全问题典型——源码里硬编码了真实姓名的默认管理员账号,且附带了一份含 29 个真实姓名的用户数据。本报告逐项拆解并给出宝塔部署教程。 技术栈:PHP + JSON 文件存储规模:16 文件⚠️ 发现敏感个人信息审计:2026-09-25 1系统全貌 免数据库的小型业务系统 核心功能 登录认证 → 合同在线生成(模板变量填充)→ 保存归档 → 统计报表 → 用户管理 → 操作日志(15 天自动清理 cleanupOldLogs())→ 个人改密(mmxg.php) 存储设计 全部 JSON 文件:users.json(账号)、operation_logs.json(日志)、contract_template.json(合同模板)、party_companies.json(甲方库)、delivery_locations.json(送货地点)、menu_items.json(菜单) 安全设计 密码 bcrypt 哈希存储、session 登录态、日志过期清理——设计意识有,但存储方案带来天然风险(见下) 素材图 sucai/ 三张图为首页轮播的业务介绍图(全国发货/便捷操作),属功能内容非广告,已保留 02重点发现 这套源码最大的问题不在功能,在数据 ? 发现一:硬编码默认管理员(真实姓名+明文密码)。index.php 初始化逻辑中写死了默认账号 宋佳乐 / woshengri0.0(bcrypt 存储于 users.json)。源码随包流通等于把一套真实账号密码公之于众——任何拿到源码的人都可以在同名部署中直接登录。 ? 发现二:users.json 含 29 个真实姓名账号。包括宋佳乐、张天宇、裴鹤、吴炎杰、袁昌胜等 29 个用户(均 bcrypt 哈希)。这些极可能是某次真实使用遗留的数据,属于个人信息泄露。按教学要求测试数据保留,但再次强调:此类数据不得用于任何真实用途,涉及《个人信息保护法》。 风险说明等级JSON 文件可直接下载不配置访问控制时,浏览器直接访问 /users.json 即可下载全部账号哈希——这是 JSON 存储类源码的头号通病,部署后必须立即封禁高默认凭据硬编码账号须在初始化后第一时间改密(mmxg.php)或删除高并发写入多用户同时保存可能互相覆盖 JSON 文件(无文件锁),仅适合小团队低并发场景中日志含业务数据operation_logs.json 记录合同内容摘要,同样需封禁直接访问中 03宝塔部署教程 免数据库,重点在安全加固 1 环境准备 宝塔安装 Nginx + PHP 7.4/8.0,开启 json、session(默认即有)。无需任何数据库。 2 上传源码 整包上传到站点根目录(如 /www/wwwroot/contract.demo),全目录 755 保证 JSON 文件可写。 3 封禁 JSON 直接访问(关键步骤) 宝塔 → 站点 → 配置文件,在 server 段加入: location ~* .json$ { deny all; return 404;} 保存并重载 Nginx。用浏览器访问 http://你的域名/users.json 确认返回 404——这一步不做,等于把账号库挂在网上。 4 首次登录与整改 访问首页登录(演示可直接用测试数据中的账号体系熟悉流程),随后立即做两件事:① 用 mmxg.php 修改默认账号密码;② 后台用户管理删除不需要的遗留账号,或直接清空 users.json 仅保留一个自己的管理员(首次访问会自动重新初始化)。 5 配置业务数据 合同模板、甲方单位库、送货地点、菜单均可直接编辑对应 JSON 文件,或通过后台界面维护(admin.php)。sucai/ 轮播图可替换为自己的介绍图。 6 验证 登录 → 生成一份合同 → 归档 → 统计页查看报表; 确认 operation_logs.json 正常记录且 15 天自动清理生效; 改密接口走一遍旧密码验证 → 新密码生效。 ? 教学价值:这是学习「JSON 文件型存储的安全边界」的典型样本:文件锁缺失、Web 可下载、敏感数据混入源码包——三个问题都在这套小系统里齐了。部署演示时对照本报告第 02 节逐项加固,比看十篇理论文章都直观。 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
事事通导航AI智能风控导航系统源码 小心窝导航 3.0(AI 智能风控导航系统) 一套开箱即用的 AI 智能风控导航系统,在传统网址导航基础上全面升级。 核心风控能力 表格 能力说明AI 自动审核DeepSeek 大模型多维研判(内容 / 标题 / 关键词 / 备案 / 域名特征),违规识别率 98%+,平均 1.5 秒出结果首创延时跳转识别无头行为引擎捕获 Meta 刷新 / JS 跳转 /setTimeout/ 302 跨域,精准打击「备案壳站」四层防刷① 黑白名单缓存(零 API 消耗)→ ② IP + 账户多维限流 → ③ 动态检测前置 → ④ 子账号限额 + IP 白名单人工审核闭环低风险自动收录 / 中风险转人工 / 高风险直接拦截;人工判定回流训练,AI 越用越准安全快速透明检测结果、风险分、判定明细全部公开可查,并提供申诉入口 前台模板 内置 2 套模板,侧边「模板广场」一键切换;后台支持上传 zip 模板,直接安装使用。 EastMobile 清新绿(默认模板,手机版旗舰,按产品截图 1:1 还原网站详情页) 首页随机一言功能 开关位置:后台 → 系统管理 → 网站配置 → 首页随机一言(开启 / 关闭) 默认数据文件:/assets/date/date.dat;一行一条内容,空行、#开头行会自动忽略,编码要求:UTF‑8 无 BOM 自定义数据源:支持填写站点相对路径、服务器绝对路径、远程 http (s) 地址;后台可实时查看总条数,并且预览一条内容 模板适配:六套模板首页均已接入,模板调用函数 echoHitokoto('模板类名'),参考文档:docs/hitokoto.html 详情页快照生成 API 配置位置:后台 → 系统管理 → 网站配置 → 详情页快照生成 API 默认内置 WordPress mShots 截图服务,留空直接启用,详情页自动展示网站真实截图 默认接口:https://s0.wp.com/mshots/v1/{u}?w=1024&h=768 更换第三方接口:支持占位符 {url}、{u}、{host}、{name};__OZ__代表站点根路径;也可使用以...?url=结尾的接口地址,系统自动补全网址 关闭快照:填写 off,页面退回展示站点 favicon 图标 容错方案:内置 assets/snapshot.php 离线占位图,服务器无 GD 扩展也能返回有效图片,不会出现 500 报错;参考文档:docs/snapshot.html v3.1 新增功能 3.1 购买广告 / 在线支付 前台下单页面:?act=pay,伪静态访问 pay.html 订单包含:订单编号、收款商家、三步进度、广告类型(例:首页置顶站点‑100 / 月)、站长 QQ、站点 ID、购买时长 (1/3/6/12 月)、付款方式(微信支付、支付宝、QQ 钱包),按钮实时展示合计金额。 后台配置:支付中心 → 支付配置;兼容彩虹易支付协议,可开启开关、填写网关地址、商户 ID、密钥、回调地址pay_notify.php;广告商品 JSON 支持自由修改、新增价格。 后台订单管理:支付中心 → 广告订单;支持查看、标记已付款、删除订单。 支付成功自动生效:首页置顶订单自动设置站点top=1,写入到期时间;同站点续费会自动顺延有效期。 未配置支付网关:前台生成待支付订单,线下收款后,后台手动标记已付即可。 安全签名:采用易支付标准 MD5 签名规则,回调会严格校验签名,伪造签名会直接拒绝。 3.2 在线工具 前台工具页面:?act=tools,伪静态访问 tools.html,展示外链工具卡片(包含名称、图标、描述)。 后台管理:扩展管理 → 在线工具,可完成工具增删改、排序、显示 / 隐藏控制。 入口适配:各个模板的侧边栏、底部,均已内置「在线工具」、「购买广告」访问入口。 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
蓝奏云超过100M 文件上传方案 原生 PHP 分片上传下载合并 API 源码 突破蓝奏云100M上传限制与无缝下载合并附纯原生PHP Web API源码+算法分析+演示 ?️ 狗凯源码库 · 安全审计 突破蓝奏云 100M 上传限制 审计报告与部署教程 一套蓝奏云网盘的 Web API 中转程序:登录、直链解析、分片大文件上传/合并下载、网盘管理全家桶,自带面向小白的完整接口文档。本质是对蓝奏云网页协议的逆向实现,不含数据库、部署极简。本报告拆解其原理与风险,并给出宝塔部署教程。 技术栈:PHP 7.4+(无数据库)规模:9 文件 / 3303 行核心代码危险等级:低(协议工具类)审计:2026-09-25 01审计结论与原理拆解 “突破 100M”到底是怎么做到的 蓝奏云官方网页端限制单文件 100MB,但其客户端协议的分片上传通道并不受此限制。本程序的做法: 大文件切片:前端把大文件分片,通过 action=prepare_bigfile 初始化切片目录,逐片调用 action=upload 上传; 索引归档:全部切片传完后调 action=finish_bigfile 生成索引档案上传到网盘; 合并下载:下载端解析到索引档案后,用 action=download_folder&stream=1 以 SSE 实时进度把分片按序拉回、服务端流式合并输出给浏览器,全程不占服务器磁盘(中转临时文件 fetch_transit 用完即焚)。 文件构成 src/LanZouCloud.php(1927 行,协议核心:登录/直链/上传/管理)+ src/Models.php + src/Utils.php + api.php(843 行,30+ 个 action 的统一 Web 入口)+ index.html(前端界面) 功能清单 免登录直链解析、分片合并下载、账号 Cookie 登录校验、目录/文件管理(建删移改名/提取码/描述/分享链接)、大文件切片、IP 风控诊断 文档质量 README.md 是一份难得的高质量中文接口文档(错误码速查表、新手 Cookie 指南俱全),可直接当 API 手册用 品牌现状 版权声明文件已是狗凯源码库(bbbb.bid)版本,无第三方广告残留 测试数据 无(纯工具类,无数据库与用户数据) ⚖️ 合规提示:此程序属于逆向第三方平台协议的工具:绕过的是蓝奏云网页端的产品限制,使用它需要自担账号风控风险(内置 action=check_ip 正是为了诊断服务器 IP 是否已被蓝奏云风控),也需注意蓝奏云用户协议约束。仅供学习研究 HTTP 协议逆向与分片传输技术。 02风险点 部署前必看 风险说明等级账号 Cookie 暴露面api.php?action=login 接受蓝奏云账密并保管 Cookie——若把 api.php 暴露在公网,等于把网盘控制权交给任何访问者高无鉴权设计程序本体不带用户体系,”谁来访问谁能用”。自用务必配 local_only 思路:IP 白名单、Basic Auth 或仅内网高平台风控服务端高频请求可能触发蓝奏云验证码(CAPTCHA_ERROR 状态码已内置)或 IP 封禁中临时文件堆积中转/切片文件依赖正常流程清理,异常中断后建议定期清理临时目录低 03宝塔部署教程 零数据库,5 分钟跑通 1 环境准备 宝塔安装 Nginx + PHP 7.4/8.0,PHP 需开启 curl、openssl、mbstring、zip 扩展;upload_max_filesize 与 post_max_size 按切片大小设置即可(单片不大,100M 足够)。无需数据库、无需 composer(纯 curl 实现)。 2 上传源码 整包上传到站点根目录(如 /www/wwwroot/lz.demo),确保目录可写(切片临时目录需要写入权限,755 递归)。 3 访问与自检 浏览器打开 http://你的域名/ 进入前端界面。接口自检: 环境检查(PHP 版本 / curl / 可写) curl "http://你的域名/api.php?action=ping" 服务器 IP 风控状态诊断 curl "http://你的域名/api.php?action=check_ip" 全部接口与参数见 README.md——文档写得足够细,按目录逐节调用即可。 4 安全加固(强烈建议) 演示环境建议只在内网使用。若必须公网,在站点配置里对 api.php 加访问限制: Nginx:只允许指定 IP 调用接口 location = /api.php { allow 192.168.1.0/24; # 换成你的内网段 deny all; include enable-php-80.conf;} 5 验证大文件链路 登录蓝奏云 Cookie 后:先用 action=prepare_bigfile 初始化 → 分片上传 → action=finish_bigfile 归档;换一台设备访问分享链接,用 action=parse_file 解析并 stream=1 合并下载,观察 SSE 进度输出,即可完整看到”突破 100M”的分片合并全过程。 今天把全套后端 API 源码与大文件切片合并算法一并分享给大家! 核心两大突破性功能 突破 100MB 上传限制 (伪装切片 + 索引归档) – 当上传的文件超过 100MB 阈值(可自定义 10~100MB)时,程序会自动在蓝奏云创建一个专属大文件目录。 – 将文件切割为若干个合规大小的切片数据块,并随机赋予合法伪装后缀(如 .zip/.docx/.apk)。 – 切片全部上传完成后,自动生成 record.txt JSON 索引文件,记录文件名、总大小及切片列表,完成大文件归档。 自动分段无缝拼接合并下载 – 解析大文件目录时,API 会自动解析 record.txt 索引并按顺序获取所有 part_xxx 切片的直链。 – 后端逐块下载切片,自动识别并裁剪切片尾部的 512B 伪装数据,然后通过流式 Buffering 追加拼合为原始文件。 – 下载接口支持 SSE (Server-Sent Events) 长连接,实时推送【1.分段下载 -> 2.服务器合并校验 -> 3.客户端保存与中转自动销毁】。 核心突破代码解析 大文件切片无缝拼接合并与去除 512B 报尾 Padding 这是大文件无缝合并下载的核心算法。下载时不仅要按索引按顺序拉取切片,还要自动识别并截断切片尾部 512B 的随机防屏蔽 Padding,再进行 4MB 数据流追加拼合: 流式输出与临时中转缓存“秒删销毁” 为保证服务端做代理合并下载时磁盘0 残留,后端通过流式 Output 推送给客户端,传输完成后立刻销毁中转目录 ESA acw_sc__v2 挑战算法纯 PHP 逆向求解 当蓝奏云触发 ESA 防爬校验时,后端直接通过代码解密混淆算法,求解 acw_sc__v2 Cookie 响应头 后端 API 调用与接口测试截图 部署好 api.php 后,你的第三方客户端、小程序或 Python 脚本即可方便调用: 免登录单文件直链解析 API curl "http://你的域名/api.php?action=parse_file&url=https://pan.lanzouo.com/i123456&pwd=1234" 返回 JSON 结构: { "code": 0, "msg": "解析成功 (已识别为切片合并大文件)", "data": { "name": "超大软件安装包.zip", "size": "350.5 MB", "is_big_file": true } } 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
微博图床php程序源码分享,微博图片上传php系统 偶尔想上传一些图片,百度了一些图床,都需要注册,太麻烦了。 于是修复了下微博接口,只要不是黄赌毒的敏感图片,微博图片就会一直存在。还是挺方便的。可以去我的体验地址测试一下 微博图床上传工具:基于PHP 7.4+原生JS的网页版图床工具,无需数据库、上传即用。 支持微博/QQ 扫码登录获取Cookie,拖拽、粘贴截图即可批量上传图片并秒得sinaimg.cn直链,可自定义并发数、重试次数与图床节点,内置图片代理加速与防盗链处理,支持一键复制链接、导出JSON/CSV。 每个浏览器拥有独立标识,最近记录、清空、导出、复制全部只作用于本人数据,多人共用互不干扰;配备CSRF校验、IP白名单与23项环境自测,配置集中于config.php,部署到任意PHP空间即可运行。 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
PHP开源IM即时通讯系统源码|网页聊天 付费入群 音视频直播社区源码 开源版IM聊天系统,即时通信源码,支持音视频和付费进群,私聊/群聊直播 高效转化聊天工具——打造一个聊天室平台,将任何网站转变为蓬勃发展的社区,提升用户参与度并带来收益。该平台功能强大,集群聊、一对一聊天、视频和音频聊天以及人工智能于一体。 ? 狗凯源码库 · bbbb.bid 功能介绍与技术架构全解 本文基于对源码的实际审计与功能梳理写成:功能矩阵、技术栈、音视频与第三方服务选型、实时通讯机制、并发承载能力与扩容建议,一文讲透。所有结论均来自代码本身,非官方宣传文案。即时通讯/即时通信 类型 群聊 + 私聊 + 直播 + 社区语言 PHP 8.0+架构 AJAX 轮询 / Swoole WebSocket音视频 LiveKit + Agora(声网)页面 PWA 渐进式应用 源码下载 https://bbbb.bid/shop/40944.html 一、产品定位 Grupo Chat 是一套网页版多人聊天室 / 社区系统(类 Discord + Zoom + Telegram 的混合体),无需 App,浏览器打开即用,支持 PWA 安装到手机桌面。核心场景:兴趣社群、在线课堂、客服群聊、直播互动、付费会员社区。 ? 群聊 + 私聊 多类型群组(公开/私密/密码/年龄限制/付费)、私聊、转发、引用、必达 ? 音视频直播 视频/语音聊天室、摄像头直播、屏幕共享,LiveKit/Agora 双方案 ? 钱包商业化 充值/提现/打赏/付费入群/会员套餐,20+ 支付网关与加密货币 ?️ 安全风控 防火墙、IP/指纹封禁、内容审核、频率限制、人机验证 二、功能矩阵 ? 消息与聊天 群组体系:公开 / 私密 / 密码保护 / 年龄限制 / 付费入群 / 审核加入 / 自动加入;群分类、群角色(群主-管理员-成员自定义角色)、群 SLUG 自定义链接、群封面与背景、嵌入第三方网页(embed) 消息能力:文字、表情、贴纸、GIF(Giphy/Klipy)、图片、视频、音频、文件附件、位置分享、链接预览、语音消息;消息回复/引用、转发、置顶、编辑、撤回、已读回执、正在输入、@提及(@所有人)、投票、定时消息、广播消息、聊天记录导出、清屏 私聊体系:一对一私聊、私聊视频/语音、陌生人私信开关、好友系统(申请/忽略/黑名单)、附近的人 直播互动:摄像头直播(Camera Broadcasting)、观众列表、直播间弹幕互动、Live Cam ? 商业化 钱包系统:用户充值、提现申请、站内转账流水、发票下载(PDF)、银行转账凭证审核 变现路径:付费会员套餐(到期管理、专属权益)、付费入群、消息打赏(Tips)、广告位系统(可管理,本定制版已移除) 支付网关(20+):Stripe、PayPal、Razorpay、Mollie、Authorize.Net、iyzico、Paysera、PayTR、Flutterwave、PayUni、Maya、toyyibpay、aamarPay、Pesapal、Paymentwall;加密货币:Binance Pay、Coinbase、NOWPayments;对公银行转账 ? 内容与社区 自定义页面(隐私政策/条款)、自定义菜单、自定义用户字段、自定义 CSS/JS、页头页脚代码注入(统计代码等) 音频播放器(站内音乐电台)、电台当前播放(laut.fm)、小游戏(分类管理)、徽章系统、表情包商店、贴纸包管理 落地页(Landing Page)带动画 Hero、FAQ、群组展示、套餐展示;幻灯片管理、群组头图管理 游客登录(免注册体验)、邀请注册、假人/机器人用户生成(Faker 批量造号)、虚假在线人数 ?️ 安全与审核 防火墙:IP 黑名单、设备指纹封禁、登录尝试限制、频率控制( Flood Control )、每日发送上限、API 密钥机制 内容审核:脏话过滤(含严格模式)、图片 AI 审核(Sightengine / Google Cloud Vision,可按裸露/暴力分级设阈值)、链接过滤、邮件域名白名单校验、HTMLPurifier 防 XSS 人机验证:hCaptcha、Google reCAPTCHA v2、Cloudflare Turnstile、Friendly Captcha ⚙️ 管理后台(内嵌聊天界面) 用户管理:封禁/解封、角色权限体系(站点角色 + 权限矩阵细到每个按钮)、代登录(Login As)、批量导入用户 多语言管理(添加语言/翻译/导入导出 JSON)、推送通知配置、计划任务(Cron Jobs)、系统信息与缓存重建 站内通知(@提醒、邀请、徽章)、邮件营销(Brevo / sender.net 订阅同步) 三、技术栈 层面技术说明后端语言PHP ≥ 8.0(推荐 8.0~8.2)严格类型声明(declare(strict_types=1))、命名空间、单例 Registry 容器数据库MySQL / MariaDB(utf8mb4)ORM 使用 Medoo(轻量查询构造器),PDO 长连接(ATTR_PERSISTENT),62 张表实时通讯Swoole WebSocket 或 AJAX 轮询二选一,后台可切换;WS 默认端口 9502 + 内部 TCP 监听端口缓存文件缓存 / Redis(可选)设置、语言、CSS/JS 合并产物均落 assets/cache/,高并发可切 Redis前端jQuery + Bootstrap 5 + 原生模块非 SPA;合并压缩 JS/CSS(带时间戳缓存指纹);SVG 图标字体;暗色/亮色双主题实时前端livekit-client(UMD)音视频通话/直播客户端富文本Summernote自定义页面编辑PDFDomPDF钱包发票等单据生成图片处理GD / Imagick(可选)+ FFmpeg(可选)头像裁剪、图片压缩、视频压缩与缩略图登录认证Hybridauth(40+ OAuth Provider)Google/Facebook/Apple/Twitter 等,后台按 Provider 配置密钥密码存储password_hash() Bcrypt兼容旧版 MD5+Salt 自动升级云存储本地 / Amazon S3(官方 SDK)上传文件可切 S3 兼容存储推送Webpushr / OneSignal / Firebase FCMWeb Push 通知(离线消息、好友申请等事件)架构风格模块化函数路由(非 MVC 框架)fns/{load,add,update,remove,form} 按动作分目录、按文件名动态加载,带 file_exists 守卫 架构点评:不用 Laravel/Symfony 重框架,裸 PHP + Medoo + 模块化函数,性能开销小、部署门槛低(虚拟主机都能跑),代价是代码组织偏过程式,二次开发需要熟悉它的 Registry / load 约定。 四、音视频、多语言与第三方服务 “视频用什么、语言用什么”——这是这套系统最核心的外部依赖清单,全部来自源码实际引用: ? 音视频:双方案并存(SFU 架构) 服务在源码中的角色部署要求LiveKit 主推前端加载 livekit-client.umd.min.js(jsdelivr CDN);服务端集成 LiveKit Server SDK(Twirp 协议,Token 签发)需自建/租用 LiveKit Server(开源,可 Docker 自部署),填 API Key/Secret 与 WS 地址Agora 声网内置 AgoraDynamicKey(Token 动态密钥生成),前端 SDK 从 download.agora.io 拉取注册 Agora 控制台拿 App ID + 证书,国内节点质量好,按用量计费(有免费额度) 支撑的场景:群组视频聊天、群组语音聊天、摄像头直播(含观众观看)、屏幕共享、私聊音视频通话。都是 WebRTC SFU 架构——服务器转发多路流,浏览器之间不直连,穿透率和手机端体验都有保障。录音不经过第三方:语音消息走浏览器录音 → 本站/S3 存储。 成本提示:音视频不吃你 Web 服务器的带宽,吃 LiveKit/Agora 服务器的流量。自建 LiveKit 推荐 3~5Mbps 上行/人的独享带宽云主机;用 Agora 则按分钟计费。 ?️ 多语言:自建翻译系统(非外部服务) 语言不走任何第三方 API,是内置的数据库翻译表(gr_languages + gr_language_strings,1100+ 字符串条目):后台添加语言 → 逐条翻译或 JSON 导入导出 → 一键切默认语言 → 用户可自选界面语言(含 RTL 从右到左支持,适配阿拉伯语等)。中文站做简体化就是把这个翻译表灌成中文。 ? 其余第三方服务清单 类别支持的服务默认状态GIF 图库Giphy、Klipy(双引擎可切换)关闭,填 API Key 启用短信验证Twilio、MessageBird关闭Web 推送Webpushr、OneSignal、Firebase FCM关闭AI 聊天机器人OpenRouter(可接 GPT/Claude 等任意模型)关闭图片内容审核Sightengine、Google Cloud Vision关闭,支持分级阈值IP 情报ipdata.co(防火墙/附近的人)启用人机验证hCaptcha / reCAPTCHA v2 / Cloudflare Turnstile / Friendly Captcha关闭电台源laut.fm(在线电台正在播放)可选邮件营销Brevo、sender.net可选汇率换算内置货币转换工具(钱包多币种)启用 总结:除了音视频(LiveKit/Agora)是重依赖,其余全部是”填 Key 即用、不填不影响”的可选增强,且官方服务器零依赖(狗凯定制版已切断全部回传)——断网外网服务不影响核心聊天功能。 五、实时通讯机制 模式 A:AJAX 轮询(默认,零依赖) 前端按 refresh_rate(默认 3000ms,可调)轮询新消息与状态接口;每 5 分钟触发一次系统任务(会员到期校验等)。优点:任何 PHP 虚拟主机都能跑;缺点:在线人数越多,空轮询请求越多,消息延迟 = 轮询间隔。 模式 B:Swoole WebSocket(推荐) CLI 常驻进程 php websocket.php,Swoole 事件驱动长连接:消息即时推送(毫秒级)、在线状态实时变更、打字指示器即时同步;另开一个 TCP 内部监听端口,供 PHP-FPM 侧(网页请求)把”发消息”事件投递给 WS 进程转发给在线用户。HTTP 层只承担页面加载与 REST 式接口。 数据流(WebSocket 模式) 用户A发消息 → Nginx → PHP-FPM → 写MySQL + 投递TCP → Swoole进程 Swoole进程 → 按群成员在线表 → WebSocket 即时推送给 B/C/D… 离线用户 B 上线/轮询时从 MySQL 拉取未读 → 推送/邮件/FCM 通知 六、并发能力与扩容建议 两种模式的并发模型对比 指标AJAX 轮询模式Swoole WebSocket 模式请求模型每用户每 3s 一次 HTTP 轮询(可调 1~10s)长连接保持,事件推送,几乎无空请求100 在线≈ 33 请求/秒(轻负担)1 个常驻进程即可500 在线≈ 167 请求/秒,2C4G 需调 FPM 进程数轻松,消息毫秒级到达1000+ 在线≈ 333+ 请求/秒,开始吃力,建议调大轮询间隔 + Redis推荐区间,单机数千长连接无压力万级在线不适合Swoole 单机可承载 1w~5w 长连接(内存足够前提),瓶颈转移到 MySQL 写入消息延迟≈ 轮询间隔(秒级)毫秒级 瓶颈分析(按压力来源排序) ① MySQL 写入 —— 每条消息一次 INSERT,高发言频率下先到瓶颈。对策:MySQL 8.0 + innodb_buffer_pool 调大、消息表按群分表/归档、Redis 缓存热点 ② PHP-FPM 进程数(仅 AJAX 模式敏感)—— 宝塔默认 pm.max_children 偏小,按内存调(例:4G 内存、单请求 40MB → 80~100 children);OPCache 必开 ③ 带宽 —— 文件/图片走站点带宽,大站建议直接上 S3/OSS 卸载静态流量 ④ 音视频 —— 完全不占 Web 服务器,走 LiveKit/Agora 独立扩容 实操扩容路线(宝塔环境) 1. 开 WebSocket 模式(最大收益的一步) PHP 装 Swoole 扩展 → 进程守护跑 websocket.php → 放行 9502 → 后台切 WS 模式 2. 开 Redis(config.php enable_redis = true) 设置/语言/权限缓存走内存,减轻 MySQL 读压力 3. PHP-FPM 调优 pm = dynamic, max_children 按内存算, opcache 已默认开启 4. MySQL 调优 innodb_buffer_pool_size = 物理内存的 50~60% 5. 静态与上传分流 图片/附件迁移 S3 或独立 CDN 域名 单台 4C8G 云主机 + Swoole + Redis 的合理预期是 2000~5000 同时在线、日活上万的社群站;再往上就加机器做 MySQL 读写分离 + Swoole 多节点(系统设置自带 Redis 支持为多节点共享状态做了准备)。中小社群(几十到几百人在线)AJAX 模式完全够用。 资源下载 隐藏内容,请前往内页查看详情 本资源售价9.9元,购买后即可查看下载地址。如有问题请联系站长。 -
闲鱼超级管家系统源码 闲鱼超级管家 面向闲鱼卖家的账号‑商品‑订单‑消息‑自动回复‑自动发货一体化管理系统,可实现多账号托管运营,把大量闲鱼账号转为自动化运营,工作模式从手机端手动操作转为网页后台查看数据。 ⚠️提示:自动化操作请控制频率,遵守闲鱼平台规则,注意账号风险。 基础能力 自动处理滑块人机验证、自动发货、自动评价、自动求小红花、商品定时擦亮,持续迭代维护。 采用 AI 模型做代码迭代开发;商品、订单信息自动同步。 核心功能模块 1. 多账号管理 扫码快速接入账号;单后台统一管理全部闲鱼小号。 每个账号策略独立配置,账号之间互不干扰。 2. 自动发货 买家下单后自动发送卡密;支持多规格、多数量商品。 内置发货前风险拦截机制,降低异常订单风险。 3. 自动回复(关键词 + AI 双层机制) 关键词精准匹配回复;同时支持 AI 议价。 可设置最低成交价、议价轮次,防止低于底价成交。 4. 买家自动化互动 买家确认收货后自动评价。 自动向买家请求小红花。 收货完成自动发送致谢消息。 5. 商品自动化管理 商品信息自动同步。 内置素材库管理。 定时擦亮商品、支持自动上下架。 6. 经营数据看板 一屏汇总查看成交额、实际到账金额、退款、订单、库存数据。 支持一次性拉取全部历史订单记录。 使用价值 单人就可以托管几十个闲鱼账号做自动化运营,不再需要时刻盯着手机手动回复消息、处理订单,全部业务流程在网页后台完成监控与管理。 资源下载 隐藏内容,请前往内页查看详情 -
QQ好友单向检测+删除源码 源码截图 1.png 源码介绍 本源码由@Leader 编写,支持一键检测QQ单向好友,显示出单项好友的QQ并删除,用到了多线程。 ⬇️ 下载地址 {cloud type="weiyun" title="腾讯微云" url="https://share.weiyun.com/Yh1ezKN1"} {cloud type="tianyi" title="天翼云盘" url="https://cloud.189.cn/t/ErMnaq2MVfYz"} {cloud type="default" title="网盘下载" url="https://www.yun.cn/s/d5da6644615448c1a98fa9bb28d1f311"} 下载后请先检查文件完整性,如有问题请在评论区反馈