从用户注册到网站接入,全流程覆盖
用户自助注册(可开关)、登录、资料管理、密码修改,支持用户名或手机号登录,账号启用/禁用控制。
用户登记网站域名,自动规范化(去 www./端口/scheme)并生成唯一认证码,支持重置码、删除、状态查看。
安全随机生成 RZ-XXXX-XXXX-XXXX-XXXX 格式认证码,剔除易混淆字符,全局唯一,支持默认有效期配置。
客户端 SDK 在其它网站后台顶部一行 require 即生效:未认证/到期自动拦截并提示去认证。
前台展示绿色「✓ 正版认证 · 至 YYYY-MM-DD」徽标,过期变红,一键验证网站正版授权状态。
仪表盘统计、用户管理、域名延期(+7/+30/自定义)、禁用启用、重置码、系统设置、验证日志审计。
标准 HTTP 接口,支持跨域调用,返回结构化 JSON,6 种状态码清晰区分认证结果。
SDK 验证结果本地缓存,减少服务器请求;网络抖动时给予宽限放行,避免误锁后台。
bcrypt 密码哈希、PDO 预处理防注入、CSRF 令牌、登录限流、Session 加固、默认密码强制改密。
从部署到接入,四步完成正版授权
上传项目到服务器,Web 运行目录指向 public/,访问站点进入一键安装向导,自动创建默认管理员(admin / 00015.cn)。
用户在认证虎注册登录,进入「域名管理」添加需要认证的网站域名,系统自动生成认证码(默认有效期 7 天,可由管理员延期)。
将 client-sdk/ 下的 4 个文件放入你的其它 PHP 网站,在需要保护的后台页面顶部 require authguard.php。
访问被保护的后台时,未认证会显示拦截页,输入认证码验证成功后即放行;前台调用 rz_auth_badge() 显示正版标识。
极简技术栈,零外部依赖
public/ 可访问;includes/ 核心代码、runtime/ 数据库与配置、client-sdk/ 接入组件均位于 Web 之外,从物理结构上杜绝敏感文件泄露。
标准 HTTP 接口,支持跨域调用
| code | 含义 | 状态 |
|---|---|---|
| 0 | 认证成功 | 成功 |
| 1 | 认证码无效 | 失败 |
| 2 | 域名不匹配 | 失败 |
| 3 | 已禁用 | 禁用 |
| 4 | 已到期 | 到期 |
| 5 | 参数缺失 / 未安装 | 失败 |
多层次防护,守护账号与授权安全
bcrypt 哈希存储;默认密码 00015.cn 首次登录强制修改,未改密前拦截所有后台页面。
全部数据库操作使用 PDO 预处理语句,杜绝 SQL 注入风险。
所有表单携带 CSRF 令牌,hash_equals 防时序攻击,失败返回 419。
5 次登录失败后冷却 60 秒,抵御暴力破解。
认证码与密钥均使用 random_bytes 加密安全随机生成。
核心代码、数据库、配置均在 Web 根之外,物理隔离防泄露。