【工具分享】V免签支付 + vPay 自动发卡系统
【工具分享】V免签支付 + vPay 自动发卡系统
2026-07-05 / 0 评论 / 255 阅读 / 8 点赞

【工具分享】V免签支付 + vPay 自动发卡系统

发光的神
2026-07-05 / 0 评论 / 255 阅读 / 正在检测是否收录...

简介

V免签 是一款私有支付网关,配合 Android 手机监听微信/支付宝到账通知,无需企业资质即可接入支付。
vPay 发卡 是本人从零开发的 PHP 原生虚拟商品自动售卡系统。
两者独立开源,支持微信支付宝收款、可组合使用,部署后即可搭建一套完整的自动发卡平台。

mrditlr9.png

工作流程:
买家下单 → vPay 展示二维码 → 买家扫码支付 → V免签 Android 端监听到账 → 回调 vPay → vPay 自动匹配订单、扣减库存、发送卡密邮件。


V免签 (vmq)

基于 ThinkPHP 5.1 的免签支付回调服务端。配合 Android 监控端,通过辅助功能监听微信和支付宝通知栏,检测到账后推送至服务端完成订单匹配与回调,一台旧安卓手机即可作为私有支付网关。

网站后台

mrdhn3t1.png

本项目基于 szvone/vmqphp 重写,主要改进:

安全修复(9 项)

  • SQL 注入:字符串拼接改为 PDO 参数化查询
  • SSRF:CURL 出站增加内网 IP 黑名单校验,禁用重定向跟随
  • XSS:param 参数增加 htmlspecialchars() 过滤
  • 订单号注入:正则限制 [a-zA-Z0-9_-],最长 100 字符
  • 存储型 XSS:回调 URL 写入前 FILTER_SANITIZE_URL
  • 调试模式:app_debug = false
  • 硬编码密钥:示例代码改为从数据库动态读取
  • 远程代码风险:移除 checkUpdate() 外部拉取逻辑
  • CDN 供应链:jQuery、Vue 等前端资源全部本地化

功能改进

  • 支持子目录部署,APK 扫码自动识别路径
  • 支付页重写,骨架屏加载 + 中英文切换
  • 系统运行时间改为数据库记录,跨平台通用
  • APK 安装包内置在后台,可直接下载


vPay 发卡 (vPayFaka)

网站首页

mrdhnriy.png

收款弹窗

mrdhuy8i.png

从零构建的 PHP 原生虚拟商品发卡系统,对接 V免签支付。零外部依赖——没有 composer、没有 npm、没有 CDN,文件上传到服务器即可运行,全栈自研,不基于任何现有框架或项目。

主要特性

  • 商品管理:支持分类、多规格 SKU、库存自动统计
  • 自动发卡:SELECT ... FOR UPDATE 行级锁 + 事务,杜绝并发超卖
  • 一键安装:首次访问自动跳转安装向导,建库建表写配置
  • 邮件通知:支持 SMTP 直发和自定义 API(HMAC-SHA256 签名)
  • 超时取消:超时未支付自动取消并返还库存

安全措施

  • 密码:bcrypt 哈希存储
  • CSRF:random_bytes(32) 令牌 + hash_equals 常量时间比对
  • SQL 注入:全 PDO 预处理 + 参数绑定
  • 回调校验:MD5 签名 + 300 秒时间戳窗口 + Nonce 文件去重
  • 频率限制:登录失败 5 次锁 3 分钟,购买每 IP 每小时 5 次
  • HTTP 安全头:CSP、X-Frame-Options、X-Content-Type-Options


协同方式

两个项目独立开源,可单独或组合使用,对接只需在 vPay 后台填入 V免签的服务端地址和通讯密钥。
V免签(监听收款)→ notify.php 回调 → vPay 发卡(匹配订单、提取卡密、发送邮件)
详细的 API 文档、数据库结构、部署步骤和定时任务配置见各项目 GitHub README。


免责声明

两个项目均为开源学习用途,请勿用于任何违法违规场景,使用者自行承担相应责任。

8

评论 (0)

取消
0:00