CtouyPHP v1.22.3 发布:框架场景预设补齐 ThinkPHP / Laravel / Discuz
保护方案页的「保护强度预设」从只有 WordPress 扩到六个场景,排除规则改成去重追加,套完预设界面当场刷新。
这是它方便的地方,也是它最大的商业风险。
每个任务都可以单独跑,也可以连起来一条流水线做完。
空文件、二进制文件、已加密文件、可变参数、引用函数结构、自身特征校验、括号不匹配、超大文件逐项排查,并调用 php -l 做真实语法检查。本机没装 PHP 就自动跳过,并在报告里写明"已跳过语法检查",不会让你误以为语法已经查过了。
按语法层级重新排版、一条语句一行。团队交付前统一代码风格,也让后续的混淆与加密有稳定的输入。
变量改名、字符串表化、数字变形、内置函数 / 常量 / 类间接化、杂码注入、顶层函数乱序。代码结构还在,但已经读不出原来的意思。
编码型 / 混淆型 / 重构型 / 底层型四档强度,从"防随手查看"一路调到"防认真逆向",按项目价值挑就行。
从"防随手查看"一路调到"防认真逆向",选完随时可以换。
| 方案 | 强度 | 做法 | 适合 |
|---|---|---|---|
| 编码型 | 轻 | 字符码 / 二进制(压缩 + 密钥异或)/ 异或密钥 / 自定式编程 | 快速处理,防止随手查看 |
| 混淆型 | 中 | 代码结构保留、可读性彻底破坏 | 开源协议下"可读不可抄" |
| 重构型 | 高 | 控制结构等价改写 + 控制流平坦化 | 需要较高保护强度 |
| 底层型 | 最高 | 混淆 + 压缩打包 + F-代码 / S-代码 / 加壳 | 追求最高强度 |
任一方案都带:站点密钥分离、载荷完整性自校验、25 种混淆符组合、字符串表化。 看四种方案的详细说明 →
预设会自动追加该框架必须排除的缓存目录、第三方库与模板文件。
不知道该怎么勾就选这三档强度之一,一键套用。
保留插件头、避开启用时的授权拦截,后台照常认得出插件。
自动排除 runtime / vendor / public 静态与上传目录。
自动排除 storage / bootstrap/cache / vendor 与 Blade 模板。
自动排除 template / data / config / uc_server / uc_client。
整站换壳与商业交付两种典型配置。
排除规则是追加不是覆盖:你自己维护的排除清单一条都不会丢, 同一个预设套两遍也不会越套越长。
全部由工具自动写入,不需要改业务代码。
拦截 GET / POST / COOKIE 中的自定义非法字符,递归检查,不需要改业务代码。
按日期、域名(支持泛域名)、服务端 IP、客户端 IP(支持 192.168.1.*)、最大在线人数限制访问。
授权码由独立签发工具用 Ed25519 私钥按"授权域名 + 授权期限"签名,客户站点只嵌公钥,自己也算不出新码。客户在授权页面粘贴授权码后自动生成授权记录文件,换域名或到期即拦截。
页面静态化缓存,命中直接输出,减轻服务器负载;可按缓存时间、页面特性、Session / Cookies / APC 等条件自动决策。
把版权信息以明文备注写入文件,支持软件名、技术支持、时间、文件名等变量。
填站点根目录与输出目录。输出目录必须独立,原站点不会被改动。
在「功能设置」里选加密方案、混淆强度、排除规则与站点防护。拿不准就直接用「保护强度预设」下拉里的场景配置。
等待进度条走完,输出目录就是可以直接部署的加密站点。
保护能力一项不锁,代价是产出带水印,不能直接交付给最终客户。
全功能、无水印、无额度。永久授权与按天签发的限时授权都支持。
每次发版都在这里留一条记录,客户遇到问题也能自己查到答案。
保护方案页的「保护强度预设」从只有 WordPress 扩到六个场景,排除规则改成去重追加,套完预设界面当场刷新。
WordPress 是读文件原文认插件的,插件头必须留明文;开启网站授权时也不能把整个后台换成授权页。
授权码由独立签发工具用 Ed25519 私钥签名,客户站点只嵌公钥,客户自己算不出新码。
下载试用版先跑一遍,保护能力一项不锁,产出带水印。