企鹅养殖投资返利产品系统(多语言 · 移动端)
一套开箱即用的移动端投资 / 返利类整站源码:前台(首页、投资计划、推荐返佣、充值、提现、个人中心)+ 后台(计划与排期、用户与角色、资金与提现、多语言、多主题、支付网关)。后端为加密交付,前端模板与静态资源明文可改。
一句话简介
面向个人站长与小型团队的移动端投资 / 返利整站系统。前台是手机端 H5 应用(首页活动位、投资计划、三级推荐返佣、充值提现与个人中心),后台是可运营的管理台(套餐与排期、用户与角色、资金流水、多语言、多主题、支付网关)。买回去即可装站运营;前端可以自己改,后端逻辑为加密交付、不开放修改。
技术栈
| 项 | 内容 |
|---|---|
| 后端框架 | Laravel(PHP) |
| 开发语言 | PHP;模板与静态资源为原生 HTML / CSS / JS |
| 前端形态 | 移动端 H5(手机浏览器 / 微信内 H5 均可打开),自带多套主题 |
| 数据库 | MySQL |
| 运行环境 | Linux + PHP + MySQL(宝塔面板、LNMP 均可) |
环境要求
- PHP 8.0 及以上(推荐 8.1);需要扩展:PDO、Mbstring、OpenSSL、JSON、Tokenizer、XML、cURL
- MySQL 5.7 及以上,库与表使用
utf8mb4字符集 - 激活向导要求站点已配 HTTPS(否则激活口令会在浏览器到服务器之间明文传输,向导会直接拦下)
- 需要把 PHP 的 loader 扩展装到站点对应的 PHP 版本上(包内自带与 PHP 8.1 配套的 loader,其它版本可用你的账号在下载页取)
包含内容
- 完整整站源码:
asset/(前台与管理台的前端资源、多套主题)、core/(Laravel 后端)、install/(安装向导)、license/(授权与激活向导)、loader/(PHP loader 扩展) - 安装向导(按步骤检测运行环境 → 目录权限 → 填数据库 → 一键导入初始数据)
- 授权与激活向导(按页面提示完成本机激活)
- 随包的《授权说明》文档(安装步骤、loader 安装、激活流程、常见报错)
- 已编译好的后端代码 + 明文的前端模板与静态资源;第三方依赖(
vendor/)按原样明文交付,便于排错与二次开发
授权与激活
- 授权方式:按域名激活(一个授权对应一个站点域名)
- 激活入口:站点首次访问会自动引导到激活页;按页面提示填写你的账号完成激活
- 激活前提:站点已配 HTTPS,且已装好与 PHP 版本匹配的 loader(包内自带 8.1 版本,其它版本见下载页)
- 换域名 / 换服务器:先在原站点释放激活,再到新站点重新激活
本源码已做哪些处理
- 安全清理:源码里发现的、可被外部远程调用 / 下载即执行的高危文件组(
core/vendor/psy/psysh/dir/下的 6 个文件)以及厂商侧的「远程停机开关」中间件,已在质检中判定为高危项并要求清除;本次交付的包内它们仍然存在——详见下方【已拦停项】,请务必在部署前处理。 - 品牌净化:前台页脚与站点信息(站点名、封面图、运营文案)都是后台「常规设置」里的可配置项,装好后可直接改成你自己的品牌。
- 保护与授权:后端代码为加密交付(需配合包内 loader 与域名激活使用);前端模板与静态资源明文,可自行修改。
【已拦停项】
以下都是质检判定为必须拦下的项(不是"建议")。请对照确认:
core/vendor/psy/psysh/dir/chat.php—— 会从外部地址拉取一段内容并eval执行(远程下载即执行,最严重的一类)。本次交付的包内该文件仍存在。 建议:购买后先删除该文件,再部署站点(站点运行不需要它)。core/vendor/psy/psysh/dir/auth.php—— 会从外部地址下载一个压缩包并解压写入站点目录(等于给外部留了投放任意文件的入口)。建议:删除该文件再部署。core/vendor/psy/psysh/dir/test.php—— 会从外部地址下载内容并落成新的.php文件(写马入口)。建议:删除该文件再部署。core/vendor/psy/psysh/dir/index.php—— 未鉴权的网页版文件管理器,可被外部直接读取、写入、删除站点文件。建议:删除该文件再部署。core/vendor/psy/psysh/dir/dir.zip—— 上面几个文件的自解包副本(解压后会再次生成这些后门脚本)。建议:删除该文件再部署。core/vendor/psy/psysh/dir/.htaccess—— 放行该目录内的脚本被直接访问执行(为上面的后门提供直达入口)。建议:删除该文件再部署。core/app/Http/Middleware/LicenseCheck.php—— 厂商侧的「远程停机开关」:每次请求都会回连厂商接口,厂商可远程让站点跳转到停机页或直接拒绝服务。建议:删除该文件或移除其中相关代码,再部署。
另(不属于上面这组后门文件,但同属交付前须处理的高危项):
install/database.sql的admins表种子数据 —— 安装脚本会建一个默认管理员账号(用户名沿用厂商站名、口令是公开的默认值)。装好后第一件事就是改掉这个账号的用户名与口令。上面的位置与行为都来自随包的质检结论,逐条可核;
core/vendor/psy/psysh/dir/下的 6 个文件与厂商侧停机中间件都在本次交付的包内(我们逐字节核对了交付包),其中chat.php早前曾被标为"已清除",与本次包内的实际内容不一致(包内仍在),我们按实际内容如实标注,未做粉饰。
【标注项】
以下项不影响使用,但你应该知道,并按需自行处理:
install/index.php开头把 PHP 报错显示关掉了(error_reporting(0)):安装时如果填错数据库信息,页面可能不报错,请对照文档排查。core/.env是示例配置(数据库账号、站点地址);安装向导会按你填的内容改写它。vendor/目录是第三方依赖,按原样明文交付(未加密);升级依赖时请注意版本兼容。- 源码里仍保留少量厂商痕迹(如
core/.env、语言包与初始化数据里的厂商站名 / 联系邮箱)。这些多为可配置项,但并非全部都在后台能改到,介意请先确认。 - 前台演示文案与图片多为模板自带(英文 Lorem / 示例图),运营前请替换成你自己的内容。
已知限制
- 后端为加密交付:
core/下的后端逻辑不开放修改;需要改后端逻辑请另行准备完整源码,不要指望改加密文件。 - 前端可改:模板、样式、静态资源是明文,可自行替换。
- 需要自备数据库(MySQL 5.7+)与一台可跑 PHP 8.0+ 的 Linux 服务器;本站不提供主机。
- 部分功能依赖外部服务(邮件、支付网关、短信等),需要在后台自行配置对应账号才能生效。
- 包内自带的是与 PHP 8.1 配套的 loader;用其它 PHP 版本请到下载页取对应版本。
- 前台是移动端 H5 形态,桌面浏览器上会以手机版式呈现。
常见问题
Q:可以改样式 / 前端吗?
A:可以。asset/ 下的模板与静态资源是明文,直接改即可。
Q:可以改后端逻辑吗?
A:不能。后端是加密交付,需要配合包内 loader 与域名激活使用;要改逻辑请先准备完整明文源码。
Q:安装过程中报错怎么办?
A:按顺序自查:(1) PHP 版本是否 ≥ 8.0 且扩展齐全;(2) core/storage、core/bootstrap/cache 是否可写(向导第 2 步会检测);(3) 数据库账号 / 库名 / 字符集(utf8mb4)是否正确;(4) 激活页必须走 HTTPS。仍不通请看随包的《授权说明》文档里的报错对照表。
Q:装好后第一件事做什么?
A:先登录后台,把默认管理员账号的用户名和口令改掉,再改站点名称与联系方式。
品牌署名:馒头源码 Mantou.top | 官网:mantou.top
