
Kit de reproducción de protocolo de extremo a extremo para suscripción ChatGPT Plus/Team/Pro con solucionador hCaptcha desde cero e investigación empírica antifraude
简体中文 | English
Herramienta de reproducción de extremo a extremo del protocolo de suscripción ChatGPT Plus / Team: desde la captura de paquetes hasta invertir toda la cadena Stripe Checkout → PayPal / GoPay / QRIS → ChatGPT manual-approval → Codex OAuth + PKCE, e implementarla como un cliente ejecutable. Incluye un solucionador visual hCaptcha implementado desde cero, una rama de salida temprana de fraude de PayPal y un conjunto de datos empíricos sobre mecanismos antifraude recopilados en ejecuciones reales.
👆 Haz clic en la imagen para visitar lukyface · Código de invitación 9ipF · Grupo de comunicación 1104565621
[!CAUTION] El uso de este proyecto implica la aceptación de todos los términos de
NOTICE. El proyecto se proporciona "TAL CUAL", sin ninguna garantía, el mantenedor no asume ninguna responsabilidad. Solo para sistemas que posees / CTF legal / activos dentro del alcance de proyectos de bug bounty autorizados / investigación de seguridad. Prohibido para fraude, evasión de pagos, creación masiva de cuentas para reventa, violación de ToS de terceros, objetivos no autorizados. Toda responsabilidad legal recae en el usuario. Si no aceptas los términos, no uses el proyecto.
Admite cuatro rutas de activación de suscripción:
Dale un proxy limpio + una credencial de pago, y al final del comando obtienes un refresh_token OAuth.
Cuatro puntos que vale la pena destacar:
webui/backend/parallel_runner.py). Varios workers con el mismo teléfono usan un bloqueo de aviso (advisory lock) para serializar la fase OTP, fases pre/post-OTP totalmente paralelas; inserción atómica DB + placeholder para evitar que varios workers tomen el mismo promo_link / el mismo inventario de correo. El frontend configura un pool de teléfonos (M filas) + número de concurrencia N (puede ser mayor que M), los workers se asignan en round-robin al pool de teléfonos según i % M.CTF-pay/hcaptcha_auto_solver.py, ~4000 líneas, usable independientemente). Ruta principal VLM + retroceso heurístico CLIP/OpenCV + síntesis de acciones humanas con Playwright, cubre 12 tipos conocidos de desafíos hCaptcha.docs/anti-fraud-research.md.pipeline.py::daemon()). Cambio automático de IP mediante API de Webshare (retroceso a caché /tmp/gost_last.json cuando Webshare titubea), limpieza de cuota CF DNS, reciclaje de huérfanos tmpfs, perro guardián de relay gost, arrastre automático de deslizador DataDome. Diseñado para funcionar sin supervisión durante semanas.flowchart LR
A[pipeline.py / webui] --> B[CTF-reg/<br/>browser_register.py<br/>Camoufox + Turnstile]
B --> C[CTF-pay/card.py<br/>Stripe Checkout replay]
C --> D{Ruta de pago}
D -->|paypal| E1[Camoufox / Node RPA<br/>PayPal billing agreement]
D -->|gopay| E2[Midtrans linking<br/>+ WhatsApp OTP]
D -->|qris| E3[QRIS QR<br/>+ vista previa remota]
E1 --> F[Stripe poll<br/>state=succeeded]
E2 --> F
E3 --> F
F --> G[Segundo inicio de sesión Camoufox<br/>Codex OAuth + PKCE]
G --> H[refresh_token<br/>output/webui.db (SQLite)]
Para desglose detallado de subsistemas, división de archivos, detalles de cadena de protocolo, ver docs/architecture.md.
Siendo realistas, no es una herramienta lista para usar. Para ejecutar toda la cadena, al menos necesitas:
La primera ejecución completa generalmente toma de 1 a 3 horas para ajustar la configuración. Una vez que el modo daemon se estabiliza, cada pipeline individual toma aproximadamente 5 minutos; en modo concurrente, con 2 workers en el mismo teléfono, toma aproximadamente 3 minutos para obtener 2 cuentas.
El código tiene un enfoque más de investigación, ordenado por fase de protocolo, sin buscar la máxima legibilidad.
Reduce el tiempo de configuración manual de 1 a 3 horas a ~15 minutos. Asistente de 14 pasos + verificación preflight en tiempo real + controlador de ejecución integrado (flujo de logs SSE + panel de concurrencia), genera dos archivos de configuración: CTF-pay/config.auto.json + CTF-reg/config.paypal-proxy.json.

El repositorio incluye Dockerfile (build multi-etapa: frontend node + runtime ubuntu 24.04) + docker-compose.yml, empaquetando todas las dependencias del sistema / Playwright Chromium+Firefox / Camoufox / relay SOCKS5 gost / Node QuickJS (para OpenAI Sentinel) en la imagen. El árbol de trabajo git del host se usa como única fuente real, todo el repositorio se monta mediante bind mount en el contenedor. Al modificar código Python, docker compose restart surte efecto inmediato, sin necesidad de reconstruir.
git clone https://github.com/DanOps-1/Gpt-Agreement-Payment
cd Gpt-Agreement-Payment
docker compose up -d --build
# Escucha por defecto en 127.0.0.1:8765 (puerto del host), abre en navegador http://127.0.0.1:8765/
# La primera visita redirige a /setup para crear administrador
Comandos de mantenimiento comunes:
# Logs en tiempo real
docker compose logs -f webui
# Entrar al contenedor para depuración (pip list / ejecutar pruebas / inspeccionar SQLite)
docker compose exec webui bash
# Después de modificar código Python, recargar uvicorn (bind mount ya sincroniza fuente, solo reiniciar proceso)
docker compose restart webui
# Después de modificar código frontend, reconstruir dist dentro del contenedor
docker compose exec webui sh -c "cd /app/webui/frontend && npm run build"
# Detener completamente + limpiar contenedores
docker compose down
# Actualizar imagen (traer nueva base / actualizar paquetes Python)
docker compose build --no-cache && docker compose up -d
Persistencia de datos: output/ es un directorio del host montado mediante bind mount, que contiene webui.db (SQLite) + resultados de ejecución / logs visibles y respaldables desde el host. webui/frontend/dist y node_modules usan volúmenes anónimos, sobrescritos por la versión integrada en la imagen (no sobrescritos por el directorio vacío del host).
Acceso público (nginx reverso + HTTPS) ver webui/README.md. Por defecto docker-compose.yml enlaza el puerto a 127.0.0.1:8765; para exponer directamente a 0.0.0.0 modificar la sección ports (no recomendado sin capa de autenticación al frente).
# 1. Dependencias backend
pip install -r webui/requirements.txt
# 2. Construcción frontend (una vez)
cd webui/frontend && pnpm i && pnpm build && cd ../..
# 3. Iniciar
python -m webui.server
# Abrir navegador en http://127.0.0.1:8765, primera visita a /setup para crear administrador
Admite ejecución única (PayPal billing agreement / GoPay / QRIS / enlace largo promo) + modo concurrente (frontend configura pool de teléfonos + número de concurrencia N). Acceso público mediante nginx reverso ver webui/README.md.
git clone https://github.com/DanOps-1/Gpt-Agreement-Payment
cd Gpt-Agreement-Payment
pip install requests curl_cffi playwright camoufox browserforge mitmproxy pybase64
playwright install firefox
camoufox fetch
Las dependencias de ML del solucionador hCaptcha (torch / transformers / opencv) se recomienda instalarlas por separado en un venv, ~4 GB:
python -m venv ~/.venvs/ctfml
~/.venvs/ctfml/bin/pip install torch transformers opencv-python pillow numpy
Lista completa de dependencias y paquetes del sistema ver docs/installation.md.
Copiar plantillas, rellenar valores:
cp CTF-pay/config.paypal.example.json CTF-pay/config.paypal.json
cp CTF-reg/config.paypal-proxy.example.json CTF-reg/config.paypal-proxy.json
Significado de campos y esquema ver docs/configuration.md. En despliegue Docker, el entrypoint genera automáticamente estos dos archivos de configuración en el primer arranque; después de editar en el host, docker compose restart webui para que surtan efecto.
Los usuarios de Docker pueden usar webui para ejecutar. Los comandos CLI a continuación son para usuarios que ejecutan de forma nativa localmente; para ejecutar comandos similares en Docker, primero
docker compose exec webui bashpara entrar al contenedor.
# 1) Proceso completo único (PayPal billing agreement)
xvfb-run -a python pipeline.py --config CTF-pay/config.paypal.json --paypal
# 2) Autorización de protocolo Plus + enlace largo promo (usando PayPal guest checkout)
xvfb-run -a python scripts/no_card_paypal_plus.py \
--config CTF-pay/config.paypal.json --paypal-node-rpa \
--phone <tu número> --otp-timeout 240
# 3) Concurrencia N worker (también funciona con el mismo teléfono, fase OTP se pone en cola automáticamente con advisory lock)
# Recomendado iniciar con webui: seleccionar modo concurrente, configurar pool de teléfonos en frontend + concurrencia N
# 4) Mantenimiento continuo del pool de cuentas de reposición
xvfb-run -a python pipeline.py --config CTF-pay/config.paypal.json --paypal --daemon
Diferencias y parámetros de los cuatro modos de ejecución (único / lote / self-dealer / daemon) + modo concurrente ver docs/operating-modes.md.
INSTRUMENT_SHARING_LIMIT_EXCEEDED / CC_LINKED_TO_FULL_ACCOUNT / CREATE_CARD_ACCOUNT_CANDIDATE_VALIDATION_ERROR / DataDome captcha, etc.; el script tiene ramas de salida temprana y reintento automático para cada error conocido.docs/anti-fraud-research.md./add-phone sin un número de teléfono real no se puede evitar; el access_token del cliente ChatGPT-Web no coincide con la audiencia de la API Codex.runtime.version / js_checksum / rv_timestamp necesitan realineamiento aproximadamente cada pocas semanas.Las contribuciones más valiosas, ordenadas por impacto:
⚠️ El mantenedor no puede reproducir manualmente los PRs. Por lo tanto, al presentar un PR, sigue la plantilla de PR y proporciona explicación detallada + evidencia de funcionamiento (los requisitos varían según el tipo de cambio: para solucionador de desafíos, JSON de ronda; para adaptación de protocolo, comparación de paquetes capturados; para autocuración del daemon, logs de activación y recuperación). Si falta evidencia, el PR se cierra directamente sin explicación.
Para el flujo de trabajo completo, estilo de código, lista de anonimización para contribuciones de investigación, ver CONTRIBUTING.md.
Para pautas comunitarias, ver CODE_OF_CONDUCT.md.
Los problemas de seguridad no deben reportarse como issues públicos, ver SECURITY.md.
Algunas dependencias centrales de la cadena de herramientas:
Agradecimientos a los siguientes amigos que contribuyeron código (ordenados por fecha de PR):
| Canal | Propósito |
|---|---|
| LINUX DO | Discusiones técnicas principales, retroalimentación sobre investigación de protocolos, registros a largo plazo |
Grupo QQ 1028722105 | Comunicación en tiempo real en círculo chino |
Agradecimiento especial a la comunidad LINUX DO — la fuente de retroalimentación más temprana de este proyecto, probadores reales y notificadores de cambios de protocolo provienen de aquí.
Si este proyecto te ha sido útil, invita al autor a un café ☕
Gracias a los siguientes amigos por su apoyo (sin orden en particular):
La intención es más valiosa que el monto; cada apoyo es una motivación para seguir manteniendo el proyecto 🙏
[!IMPORTANT] El uso de este proyecto implica que has leído completamente, comprendido completamente y aceptado explícitamente todos los términos de
NOTICE. Si no puedes aceptarlo, no uses este proyecto y elimina todas las copias.
La licencia es MIT, pero la licencia en sí misma no es la totalidad del descargo. Los términos completos de descargo están en NOTICE. A continuación se presenta un resumen clave:
Este proyecto se proporciona "TAL CUAL", sin garantía de ningún tipo. Incluyendo, pero no limitado a, comerciabilidad, idoneidad para un propósito particular, no infracción, seguridad, estabilidad, compatibilidad continua con servicios de terceros. Tú asumes todos los riesgos del uso de este proyecto.
Uso solo dentro del alcance autorizado. Permitido: sistemas que posees, CTF legal, activos dentro del alcance de proyectos de bug bounty autorizados, investigación de seguridad. Prohibido: fraude, evasión de pagos, creación masiva de cuentas para reventa, violación de ToS de plataformas de terceros, objetivos no autorizados.
La responsabilidad legal recae completamente en el usuario. Incluyendo, pero no limitado a, bloqueo de cuentas, pérdida de pagos, responsabilidad penal, compensación civil, sanciones administrativas, reclamaciones de terceros, pérdida de reputación, pérdida comercial. Las leyes aplicables pueden incluir CFAA de EE. UU., GDPR de la UE, CMA del Reino Unido, artículos 285/286/287 del Código Penal de China, etc. Ver sección 4 de NOTICE para más detalles.
El mantenedor no tiene obligación de responder a issues, revisar PRs, corregir errores, mantener la disponibilidad o realizar adaptaciones de protocolo. Se reserva el derecho de archivar, eliminar, renombrar o dejar de mantener este proyecto en cualquier momento, sin previo aviso.
Este proyecto no pertenece, no está afiliado, no está autorizado ni es respaldado por OpenAI, Stripe, PayPal, Cloudflare, hCaptcha o cualquier otro servicio de terceros mencionado. Todas las marcas comerciales pertenecen a sus respectivos dueños.
Si no estás seguro de que el uso sea legal, no ejecutes. Primero consulta a un abogado o habla con el equipo de seguridad de la plataforma objetivo.
| Logo | Nombre | Descripción | Sitio web |
|---|
![]() | lukyface API (Estación de tránsito autogestionada por el autor) | Pasarela unificada de agregación/distribución de modelos de IA (basada en new-api), conversión mutua de los tres protocolos OpenAI / Claude / Gemini, uso compartido de excedente propio. Autogestionada por el autor, estable a largo plazo. Abierta a todos · Grupo de comunicación de estación de tránsito autogestionada por el autor: 1104565621 | https://api.lukyface.com/register?aff=9ipF |
| Ruta | Entrada | Propósito |
|---|
| Team / Plus (PayPal billing agreement) | pipeline.py --paypal | Stripe Checkout → PayPal billing agreement → ChatGPT manual approval |
| Plus (enlace largo promo + autorización de protocolo PayPal) | scripts/no_card_paypal_plus.py | Enlace largo de campaña oficial promo de OpenAI + PayPal guest checkout para completar el protocolo billing agreement |
| Plus / Team (GoPay Indonesia) | pipeline.py --gopay | Enlace Midtrans + vinculación de billetera GoPay, exclusivo para región IDR |
| Plus / Team (QRIS escaneo) | pipeline.py --qris | QRIS de Midtrans, vista previa remota + consulta de referencia de liquidación |
| Documento | Contenido |
|---|
docs/installation.md | Dependencias del sistema, paquetes Python, ML venv, relay gost, primer inicio de sesión en PayPal |
docs/configuration.md | Todos los campos JSON, variables de entorno, solicitud de token API CF |
docs/architecture.md | Subsistemas, organización de archivos, detalles de cadena de protocolo |
docs/operating-modes.md | Parámetros detallados: único / lote / self-dealer / daemon / concurrencia |
docs/hcaptcha-solver.md | Decisión en tres capas, 12 tipos de desafíos, invocación independiente, extensión para nuevos tipos |
docs/daemon-mode.md | Condiciones de activación y máquina de estados de los 12 bucles de autocuración |
docs/anti-fraud-research.md | Datos completos empíricos sobre antifraude y modelo de corrección |
docs/debugging.md | Excepciones comunes, rutas de artefactos, comandos de depuración |
_monolith.py está ordenado por fases de protocolo, con comentarios mezclados en chino e inglés, no adecuado como ejemplo de ingeniería Python.| GitHub Issues |
| Reportes de bugs y PRs (entrada principal) |
| Donante | Cantidad |
|---|
| Galaxy-n | 101 CNY |
| 两岁 | 100 CNY |
| 朴朴配送员 | 66 CNY |
| Ka | 28.88 CNY |
| 追Mou | 20 CNY |
| 原昊 | 20 CNY |
| A. | 10 CNY |
| acedia | 9.1 CNY |
| 至上松一 | 6.66 CNY |
| 书忆江南 | 5 CNY |
| 辛昊 | 5 CNY |
| bensema | 0.66 CNY |
| Earth NPC | 0.01 CNY |
| 小水獭 | 0.01 CNY |
| 钟 | 0.01 CNY |