从卡密生成到用户管理,从安全防护到数据分析
RSA-2048 + AES-256-CBC + HMAC-SHA256 多层加密,动态密钥协商,防抓包防篡改。
批量生成、分组分类、按天/按小时限时、冻结/解冻、到期检测,卡密状态一目了然。
独立代理后台,下级开户、卡密发放、充值提现、折扣配置,分销体系快速搭建。
Mac 端预编译 Objective-C 模板 + 服务器端二进制 patch,网页填配置一键生成注入库。
在线用户实时统计、登录日志审计、API 调用记录,异常行为尽在掌握。
iOS / Android / Windows / Mac 客户端 + H5 网页验证,后台 PC/手机全适配。
自动备份、手动备份、一键还原、数据重置,多重保障数据安全。
管理员菜单级权限、代理卡类权限、软件创建者归属,操作权限精确到按钮。
PHP 原生轻量架构,无框架开销,接口毫秒级响应,支持可信代理穿透。
PHP 原生 MVC,Controller → DAO → Template,清晰分层、零外部依赖
面向系统管理员,全功能控制台
面向代理商,独立运营子后台
iOS 注入库自动生成系统
index.php?m={module}&c={controller}&a={action}
模块:admin / agent / code / api
API:Api.php?api={name}&daihao={代号}
从传输层到存储层,全链路加密与防护
握手阶段使用 RSA-2048 交换 AES 密钥,公钥通过 internet.in 接口下发,私钥仅存服务端,确保密钥交换过程不可窃听。
openssl_pkey_new(2048-bit)会话建立后所有数据传输使用 AES-256-CBC 加密,密钥由 hash_hmac('sha256', 安全码, API密码)[:32] 派生,每软件独立密钥。
openssl_encrypt(AES-256-CBC)每个 API 响应附带 HMAC-SHA256 签名,客户端校验数据完整性,防止中间人篡改或伪造响应。
hash_hmac(sha256)管理员密码、安全码均使用 bcrypt(cost=12) 单向哈希存储,不可逆推明文,符合现代密码存储最佳实践。
password_hash(bcrypt, cost=12)所有 POST 表单自动注入 csrf_token,AJAX 请求自动携带 CSRF 头,服务端校验令牌有效性,防止跨站请求伪造。
csrf_token + ajax headerAPI 调用频率限制,心跳超时自动判定离线,解绑黑名单防止重复绑定,机器码绑定防止一号多机。
rate_limit + session_timeoutMac 端预编译 + 服务器端 patch,网页配置即生成注入库
在 Mac 环境使用 Objective-C 编译 arm64 dylib 模板,将所有可变配置项(API 地址、软件代号、加密密钥等)编译为固定长度的占位符字节序列,模板文件直接存放于服务器端。
用户在网页填写软件配置后,服务端读取 offset_table.json 定位占位符偏移,使用 PHP 二进制安全函数将 XOR 加密后的配置数据 patch 到模板对应位置,生成定制化 dylib。
dylib 配置数据使用 XOR + 长度前缀加密,防止用户直接从二进制中提取明文配置,保护软件作者的 API 地址和加密密钥不被泄露。10 个占位符全自动 patch。
支持 SSL Pinning(证书指纹校验防中间人抓包)和防代理检测(检测系统代理设置拒绝连接),后台一键配置,生成的 dylib 自动嵌入安全参数。
统一入口 /Api.php,POST 参数统一命名为 parameter
通信握手:客户端首次连接,返回服务器时间、RSA 公钥、系统公告,建立加密会话基础。
parameter = { type: "internet.in", daihao: "软件代号" }
会话建立:客户端用 RSA 公钥加密请求,服务端校验软件代号与安全码,返回加密会话令牌。
parameter = { type: "Session.in", daihao, encrypted }
登录验证:卡密/账号登录、到期检测、机器码绑定、冻结校验、写入授权记录。
parameter = { type: "login.ic", card, machine, token }
心跳保活:定期上报在线状态,服务端返回剩余时间、公告信息、冻结/解绑状态检测。
parameter = { type: "backto.lg", token }
验证码生成:返回加密验证码图片数据,用于登录页或自助操作页的人机验证。
parameter = { type: "captcha.in", daihao }
所有接口请求与响应均经过 AES-256-CBC 加密 + HMAC-SHA256 签名,客户端需实现对应的解密与验签逻辑。
1. internet.in 获取RSA公钥 → 2. RSA加密AES密钥 → 3. AES加密通信 → 4. HMAC验签
独立代理后台,从开户到结算,分销链路完整闭环
代理商可创建下级代理账号,设置代理等级、折扣比例、卡类权限
代理可独立制卡,按卡类权限分配,支持批量生成与冻结操作
上级代理为下级充值余额,财务记录完整,收支明细一目了然
代理专属仪表盘,卡密统计、在线监控、收入分析、代理详情
成熟稳定的技术组合,零外部 JS 依赖,专注性能与安全
原生 MVC 架构
InnoDB + utf8mb4
响应式 UI 框架
零第三方 JS 库
RSA + AES + HMAC
反代 + 安全规则
dylib 预编译模板
归属地查询 + 缓存
MySQL InnoDB + utf8mb4,覆盖验证系统全部业务场景
管理员账号、bcrypt 密码、JSON 权限
用户/代理主表、余额、代理等级、上级归属
软件应用、RSA 密钥对、API 密码、登录限制
卡类配置、天数、售价、代理价、前缀
卡密主表、卡号、密码、状态、使用人
用户授权表、卡密绑定、到期时间、机器码
在线会话、令牌、超时、在线状态
系统操作日志、IP、内容、操作人
API 调用日志、用户标识、接口名
系统配置 key-value JSON 存储
设备绑定记录表、多 APP 机器码共存
解绑黑名单表、新旧设备判定
IP 归属地缓存、加速查询
简单高效,分钟级完成对接
后台添加软件,自动生成安全码、API 密码与 RSA-2048 密钥对
按卡类批量生成卡密,配置有效期、数量、售价
使用 API 接口加密通信,或通过 dylib 生成器一键生成注入库
代理分销、日志审计、数据看板,开启商业化运营