购买授权 管理后台

客户端开发者技术交付说明

客户端开发者(技术对接)

域名白名单授权系统 · 角色交付说明

一、最简单接入(三行即可)

client-skeleton/ 整目录复制为你的项目,在入口包含守卫(骨架已内置):

define('AUTH_SERVER_URL', 'https://shouquan.ie14.cn/api/check.php');
require_once __DIR__ . '/auth-guard/guard.php';
AuthGuard::check();

校验失败(未授权/过期/吊销/验签不过)时守卫输出锁定页并终止脚本。AuthGuard::check() 必须在任何业务代码之前执行,不要包 try/catch 吞掉终止。

二、可配置常量(require guard.php 之前 define)

常量默认说明
AUTH_SERVER_URLhttps://shouquan.ie14.cn/api/check.php校验接口地址(必填)
AUTH_ONLINE_MODEbest_effortbest_effort:连不上走缓存兜底;strict:连不上立即锁
AUTH_GRACE_DAYS7离线宽限天数,超时即锁
AUTH_WL_CACHE_FILEauth-guard/.wl_cache签名应答缓存(需可写)
AUTH_LAST_OK_FILEauth-guard/.last_online_ok最近成功校验时间戳(需可写)
AUTH_LOCK_PAGE_CUSTOM''自定义锁页模板路径,留空用默认(去 Logo 增值服务用)

本模式依赖联网(curl 扩展),客户服务器必须能访问授权后台。

三、读取授权信息(业务层)

四、部署域名

五、部署必做:屏蔽敏感文件

验证:浏览器访问 域名/auth-guard/public_key.pem域名/auth-guard/.wl_cache,必须 403/404。

六、验签机制(防伪造)

校验应答带 RSA 私钥签名(SHA256+RSA),签名串:whitelist|{domain}|{valid:1/0}|{expires_at}|{ts}。客户端用 public_key.pem 验签并核对域名,伪造服务器/劫持 hosts 无法通过。

七、私有化 / 防破解(增值服务)

购买对应增值服务后,按交付指南替换密钥或混淆守卫。public_key.pem 须与所用后台同源(私有化换成客户自有公钥)。

八、锁定原因速查

reason含义处理
trial_expired自动试用已到期后台「试用域名」续费转正
expired白名单已到期后台改到期日
revoked已吊销后台「恢复」
bad_server_sig验签失败检查 public_key.pem 是否与服务端配对
offline连不上且无缓存(或 strict)检查出网/后台可用性
offline_grace连续离线超宽限恢复网络连通

九、常见问题

附:相关文档