简介:
这一版属于实打实的内核级大更新,不搞表面花活。大量核心底层直接推倒重写,重磅落地整套全新API V2架构以及完整退款业务体系。把项目沉淀下来的一堆历史安全隐患全部深挖清算,SQL注入、并发余额篡改、各类支付回调恶性bug挨个连根铲除。同时重构对接插件底层机制,上新全新前台模板,扩充第三方对接能力,清理淘汰大量老旧废弃代码。内核、支付、接口、插件、模板全维度迭代升级,整体强度直接上一个档次,全部改动如下。
【新增功能】
1.全新 API V2 系统(独立目录架构,MVC 控制器设计,支持三种认证方式)
2.API 接口频率限制(每 IP 每分钟最多 30 次请求)
3.API 请求日志系统(入站/出站双向记录,支持按认证方式/IP/时间筛选)
4.API V2.0 开发文档(响应式界面,独立 api/index.html )
5.退款系统重构(用户端申请 + 管理端审核 + 对接站远程退款)
6.用户中心 API 对接配置(自主创建/删除 API KEY,支持 IP 白名单)
7.后台 API 管理面板(API 全局配置 / API KEY 管理 / API 日志审计 / RSA 密钥管理)
8.Aurora(晨雾)模板(三端设备识别,10+ 可视化配置项)
9.新增十度对接插件
10.新增小杰云官方对接插件(支持退款接口)
【问题修复】
1.修复支付异步通知安全漏洞(强制 POST、乐观锁防并发、严格金额校验、0 元订单防护)
2.修复定时任务 SQL 注入漏洞(卡密获取改用参数化查询)
3.修复自动同步空监控密钥绕过漏洞
4.修复域名查询旧表结构兼容性问题(先查 domain+domain2,失败再扩展查询)
5.修复 MAPI 支付接口安全隐患(移除 daddslashes ,全面改用 PDO 预处理)
6.修复支付公共配置文件安全设置(关闭错误显示,统一配置加载)
7.other/mapi_notify.php:关闭 WAF(is_defend = false);修复字段名:get_pay_api(order['channel']) 而非 type;补上缺失的 processOrder() 调用(致命 bug,支付成功不发货);增加 $date 容错
8.other/alipay_notify.php:修复单引号日志换行符,日志可读;TRADE_CLOSED 确认执行 SQL;增加 $date 容错;关闭 WAF
9.other/usdt-trc20/inc.php:修复汇率 API(CoinMarketCap 已失效 → OKX 公开接口);浮点金额比较改为 abs 差值 < 0.01,防止精度问题;查询条件同时兼容 channel 和 type 字段
10.other/alipay2_notify.php / codepay_notify.php / qqpay_notify.php / epay_notify.php / wxpay_notify.php:统一增加 date 容错;统一关闭 WAF(is_defend = false)
11.修复SQL注入漏洞:includes/core.func.php processOrder() tid==-3 分支12处SQL拼接改为参数化查询
12.修复SQL注入漏洞:includes/core.func.php do_goods() 查询、INSERT、UPDATE语句改为参数化查询
13.修复SQL注入漏洞:user/ajax_user.php 加款卡km字段查询改为参数化
14.修复SQL注入漏洞:admin/payorder-table.php payorder查询增加type/column白名单+参数化
15.修复并发竞态刷余额漏洞:includes/function.php changeUserMoney改用原子UPDATE增减余额,扣款加余额判断防负数
16.修复并发竞态刷余额漏洞:includes/lib/Price.php changeUserMoney逻辑重构,同时修复注入
17.修复并发竞态刷余额漏洞:api/controller/PayController.php 原子扣款,余额不足拦截
18.修复并发竞态刷余额漏洞:user/ajax_user.php 加款卡原子UPDATE核销,防止重复消耗
19.修复充值订单trade_no重复生成漏洞
20.修复微信支付浮点金额精度校验漏洞,改为分单位整数比对
21.修复QQ支付回调查询结果未判空漏洞
22.修复多渠道支付回调状态更新非原子问题,增加事务控制
23.修复易支付回调仅支持POST、不兼容GET通知的问题
24.修复MAPI接口SSL校验关闭风险,HTTPS启用证书校验
25.修复MAPI密钥URL明文传输漏洞,改为POST提交
26.修复USDT-TRC20假代币充值攻击,增加合约白名单校验
27.修复USDT-TRC20金额浮点精度比对问题
28.修复USDT-TRC20汇率源单点故障,增加双源容错
29.修复USDT-TRC20文件锁失效问题,改用数据库唯一索引锁
30.修复支付页面XSS漏洞,输出增加htmlspecialchars转义
31.修复alipay_notify.php语法错误、事务嵌套混乱、SQL参数缺失问题,重构逻辑、补全参数、增加乐观锁防重单与完整回调日志
32.修复AlipayTradeService.php验签后错误二次订单查询导致回调判定失败问题,移除多余订单校验,仅保留签名验证
33.修复getshop.php前端轮询仅支持易支付状态查询问题,新增支付宝当面付主动查询兜底,回调异常时仍可自动更新订单并发货
34.修复alipay.php调试输出污染页面、无效异常捕获、无效notify设置、setTimeout跳转语法错误问题,增加输出缓冲防止header报错
【功能优化】
1.对接站点管理完全插件化(动态扫描插件目录,根据插件配置自动渲染表单字段)
2.对接站支持自定义下单默认状态(待处理/已完成)
3.支付轮询接口安全重构(防抓包设计、Referer 同源验证、IP 频率限制)
4.易支付 V2 类库安全加固(RSA 密钥格式自动兼容、防重放攻击、XSS 过滤)
5.订单列表增加"已退单"状态选项和"对接退款"操作项
6.自动同步性能优化(批量 API 调用、批量插入/更新商品)
7.供应商登录增加暴力破解防护统一检查
8.用户端 AJAX 接口全面改用预处理语句
9.优化设置增加配置项白名单校验(防止篡改支付/认证等敏感配置)
10.安装程序支持邮件系统表和 API 系统表自动安装
11.前端新增卡密复制、查询结果复制功能
【功能删除】
1.删除旧版易支付 V2 独立配置文件(epay_v2_config.php)
2.删除旧版易支付 V2 通知/返回文件
3.删除固定金额微信支付文件(wxpay_fixed.php)
4.删除简化微信支付文件(wxpay_simple.php)
图片:



本站所有内容均来源于互联网,仅供个人学习与交流参考使用,请勿用于商业运营或牟利。严禁利用本站资源从事任何违法、侵权或其他非法活动,由此产生的一切后果由使用者自行承担。
本站所展示的内容及观点仅代表原作者或发布者立场,不代表本站观点,本站不对内容的真实性、准确性、完整性做任何保证。
我们非常重视版权问题,如有侵权请邮件与我们联系处理。敬请谅解! 邮件:admin@90ym.cn
















暂无评论内容