跳到正文
穿透云 出品 · 当前版本 v1.22.3

源码交付出去,
就不再受你控制

CtouyPHP 一键把整个 PHP 网站的源码加工成 不可读的管理形式,仍然能正常部署运行。 四种加密方案 + 混淆 / 重构 / 加壳,还自带防注入、访问控制、授权收费与静态加速。

上传即用,无需装扩展 单文件泄露跑不起来 改一个字节就拒绝执行 全程离线,不依赖联网

试用版保护能力一项不锁,产出带水印;正式版去水印、去额度。

CtouyPHP 主界面:左侧菜单栏与右侧工作区
4
种加密方案,强度自选
11
个 PHP 版本实测跑通
25
种混淆符组合
0
服务器端扩展依赖
你大概遇到过这些事

PHP 是解释型语言,源码即产物

这是它方便的地方,也是它最大的商业风险。

把网站交付给客户,对方拿到源码,尾款拖着不给,代码已经在别处上线了 源码一旦上传就完全失控,你手里没有任何筹码。
商业插件卖出去一份,三天后出现在资源站,作者栏被换成了别人 解释型语言源码即产物,复制一份的成本是零。
外包项目要部署到客户的服务器,又必须把代码交出去 不给源码没法验收,给了源码就收不回来。
想做授权收费,但 PHP 本身没有许可证机制,只能靠"信任" 没有技术手段兜底的商业条款,执行起来全靠对方自觉。
四大任务,一个工具全包

从体检、美化到混淆、加密

每个任务都可以单独跑,也可以连起来一条流水线做完。

加密前先体检

代码检测

空文件、二进制文件、已加密文件、可变参数、引用函数结构、自身特征校验、括号不匹配、超大文件逐项排查,并调用 php -l 做真实语法检查。本机没装 PHP 就自动跳过,并在报告里写明"已跳过语法检查",不会让你误以为语法已经查过了。

只改空白,不改逻辑

代码美化

按语法层级重新排版、一条语句一行。团队交付前统一代码风格,也让后续的混淆与加密有稳定的输入。

可读不可抄

代码混淆

变量改名、字符串表化、数字变形、内置函数 / 常量 / 类间接化、杂码注入、顶层函数乱序。代码结构还在,但已经读不出原来的意思。

四种方案,强度自选

代码加密

编码型 / 混淆型 / 重构型 / 底层型四档强度,从"防随手查看"一路调到"防认真逆向",按项目价值挑就行。

四种加密方案

按项目价值挑强度

从"防随手查看"一路调到"防认真逆向",选完随时可以换。

方案 强度 做法 适合
编码型 轻 字符码 / 二进制(压缩 + 密钥异或)/ 异或密钥 / 自定式编程 快速处理,防止随手查看
混淆型 中 代码结构保留、可读性彻底破坏 开源协议下"可读不可抄"
重构型 高 控制结构等价改写 + 控制流平坦化 需要较高保护强度
底层型 最高 混淆 + 压缩打包 + F-代码 / S-代码 / 加壳 追求最高强度

任一方案都带:站点密钥分离、载荷完整性自校验、25 种混淆符组合、字符串表化。 看四种方案的详细说明 →

框架场景一键预设

不知道该怎么勾,就选一个场景

预设会自动追加该框架必须排除的缓存目录、第三方库与模板文件。

轻量 / 标准 / 强化

不知道该怎么勾就选这三档强度之一,一键套用。

WordPress 主题插件

保留插件头、避开启用时的授权拦截,后台照常认得出插件。

ThinkPHP

自动排除 runtime / vendor / public 静态与上传目录。

Laravel

自动排除 storage / bootstrap/cache / vendor 与 Blade 模板。

Discuz

自动排除 template / data / config / uc_server / uc_client。

普通网站整站 / 商业源码

整站换壳与商业交付两种典型配置。

排除规则是追加不是覆盖:你自己维护的排除清单一条都不会丢, 同一个预设套两遍也不会越套越长。

顺手把网站也加固了

加密的同时注入防护

全部由工具自动写入,不需要改业务代码。

防 SQL 注入

拦截 GET / POST / COOKIE 中的自定义非法字符,递归检查,不需要改业务代码。

访问控制

按日期、域名(支持泛域名)、服务端 IP、客户端 IP(支持 192.168.1.*)、最大在线人数限制访问。

网站注册授权

授权码由独立签发工具用 Ed25519 私钥按"授权域名 + 授权期限"签名,客户站点只嵌公钥,自己也算不出新码。客户在授权页面粘贴授权码后自动生成授权记录文件,换域名或到期即拦截。

HTML 静态加速

页面静态化缓存,命中直接输出,减轻服务器负载;可按缓存时间、页面特性、Session / Cookies / APC 等条件自动决策。

版权备注

把版权信息以明文备注写入文件,支持软件名、技术支持、时间、文件名等变量。

三步上手

看一次就知道点哪里

1

选目录

填站点根目录与输出目录。输出目录必须独立,原站点不会被改动。

2

挑方案

在「功能设置」里选加密方案、混淆强度、排除规则与站点防护。拿不准就直接用「保护强度预设」下拉里的场景配置。

3

点开始

等待进度条走完,输出目录就是可以直接部署的加密站点。

看完整上手说明(含 WordPress 主题 / 插件与命令行用法)→

版本与授权

试用版保护能力全开,正式版去水印去额度

先试后买

试用版

免费

保护能力一项不锁,代价是产出带水印,不能直接交付给最终客户。

全部付费用户

正式版

按官网公布

全功能、无水印、无额度。永久授权与按天签发的限时授权都支持。

看两版逐项对照表 →

资讯

版本发布、使用技巧与功能解读

每次发版都在这里留一条记录,客户遇到问题也能自己查到答案。

看全部资讯 →

先把你的站点跑一遍试试

下载试用版先跑一遍,保护能力一项不锁,产出带水印。