简介
V免签 是一款私有支付网关,配合 Android 手机监听微信/支付宝到账通知,无需企业资质即可接入支付。
vPay 发卡 是本人从零开发的 PHP 原生虚拟商品自动售卡系统。
两者独立开源,支持微信支付宝收款、可组合使用,部署后即可搭建一套完整的自动发卡平台。

工作流程:
买家下单 → vPay 展示二维码 → 买家扫码支付 → V免签 Android 端监听到账 → 回调 vPay → vPay 自动匹配订单、扣减库存、发送卡密邮件。
V免签 (vmq)
基于 ThinkPHP 5.1 的免签支付回调服务端。配合 Android 监控端,通过辅助功能监听微信和支付宝通知栏,检测到账后推送至服务端完成订单匹配与回调,一台旧安卓手机即可作为私有支付网关。
网站后台

本项目基于 szvone/vmqphp 重写,主要改进:
安全修复(9 项)
- SQL 注入:字符串拼接改为 PDO 参数化查询
- SSRF:CURL 出站增加内网 IP 黑名单校验,禁用重定向跟随
- XSS:
param参数增加htmlspecialchars()过滤 - 订单号注入:正则限制
[a-zA-Z0-9_-],最长 100 字符 - 存储型 XSS:回调 URL 写入前
FILTER_SANITIZE_URL - 调试模式:
app_debug = false - 硬编码密钥:示例代码改为从数据库动态读取
- 远程代码风险:移除
checkUpdate()外部拉取逻辑 - CDN 供应链:jQuery、Vue 等前端资源全部本地化
功能改进
- 支持子目录部署,APK 扫码自动识别路径
- 支付页重写,骨架屏加载 + 中英文切换
- 系统运行时间改为数据库记录,跨平台通用
- APK 安装包内置在后台,可直接下载
vPay 发卡 (vPayFaka)
网站首页

收款弹窗

从零构建的 PHP 原生虚拟商品发卡系统,对接 V免签支付。零外部依赖——没有 composer、没有 npm、没有 CDN,文件上传到服务器即可运行,全栈自研,不基于任何现有框架或项目。
主要特性
- 商品管理:支持分类、多规格 SKU、库存自动统计
- 自动发卡:
SELECT ... FOR UPDATE行级锁 + 事务,杜绝并发超卖 - 一键安装:首次访问自动跳转安装向导,建库建表写配置
- 邮件通知:支持 SMTP 直发和自定义 API(HMAC-SHA256 签名)
- 超时取消:超时未支付自动取消并返还库存
安全措施
- 密码:bcrypt 哈希存储
- CSRF:
random_bytes(32)令牌 +hash_equals常量时间比对 - SQL 注入:全 PDO 预处理 + 参数绑定
- 回调校验:MD5 签名 + 300 秒时间戳窗口 + Nonce 文件去重
- 频率限制:登录失败 5 次锁 3 分钟,购买每 IP 每小时 5 次
- HTTP 安全头:CSP、X-Frame-Options、X-Content-Type-Options
协同方式
两个项目独立开源,可单独或组合使用,对接只需在 vPay 后台填入 V免签的服务端地址和通讯密钥。
V免签(监听收款)→ notify.php 回调 → vPay 发卡(匹配订单、提取卡密、发送邮件)
详细的 API 文档、数据库结构、部署步骤和定时任务配置见各项目 GitHub README。
免责声明
两个项目均为开源学习用途,请勿用于任何违法违规场景,使用者自行承担相应责任。
评论 (0)