
Ensemble d'outils de rejeu de protocole de bout en bout pour l'abonnement ChatGPT Plus/Team/Pro · Solveur visuel hCaptcha · Recherche empirique anti-fraude / Kit de rejeu de protocole de bout en bout pour l'abonnement ChatGPT Plus/Team/Pro avec solveur hCaptcha conçu à partir de zéro et recherche empirique anti-fraude
简体中文 | English
Outil de rejeu de bout en bout du protocole d'abonnement ChatGPT Plus / Team : capture et rétro-ingénierie de la chaîne complète Stripe Checkout → PayPal / GoPay / QRIS → approbation manuelle ChatGPT → Codex OAuth + PKCE, implémentée en client exécutable. Inclut un solveur visuel hCaptcha développé à partir de zéro, des branches de sortie anticipée pour le risque PayPal, et un ensemble de données empiriques sur les mécanismes anti-fraude collectées en conditions réelles.
| Logo | Nom | Description | Site Web |
|---|---|---|---|
![]() | API lukyface (passerelle auto-gérée par l'auteur) | Passerelle d'agrégation / distribution de modèles d'IA unifiée (basée sur new-api), interopérabilité des protocoles OpenAI / Claude / Gemini, partage de surplus d'usage personnel. Auto-gérée par l'auteur, stable à long terme. Ouverte à tous · Groupe de discussion de la passerelle auto-gérée par l'auteur : 1104565621 | https://api.lukyface.com/register?aff=9ipF |
👆 Cliquez sur l'image pour accéder à lukyface · Code d'invitation 9ipF · Groupe de discussion 1104565621
[!ATTENTION] Utiliser ce projet implique l'acceptation de l'intégralité des termes de
NOTICE. Le projet est fourni « EN L'ÉTAT », sans aucune garantie ; le mainteneur n'assume aucune responsabilité. Usage réservé aux systèmes que vous possédez / CTF légitimes / actifs in-scope de programmes bug bounty autorisés / recherche en sécurité. Interdit pour la fraude, le contournement de paiement, la création en masse de comptes pour revente, la violation des CGU de tiers, les cibles non autorisées. Toute responsabilité légale incombe à l'utilisateur. Si vous n'acceptez pas les termes, ne l'utilisez pas.
Prend en charge quatre chemins d'abonnement :
| Chemin | Point d'entrée | Usage |
|---|---|---|
| Team / Plus (PayPal billing agreement) | pipeline.py --paypal | Stripe Checkout → PayPal billing agreement → Approbation manuelle ChatGPT |
| Plus (lien long promo + autorisation PayPal) | scripts/no_card_paypal_plus.py | Lien long de campagne promo officielle OpenAI + paiement invité PayPal via le protocole billing agreement |
| Plus / Team (GoPay Indonésie) | pipeline.py --gopay | Liaison Midtrans + portefeuille GoPay, zone IDR uniquement |
| Plus / Team (QRIS Scan) | pipeline.py --qris | QRIS Midtrans, aperçu distant + sondage de règlement par référence |
Avec un proxy propre + un justificatif de paiement, la commande exécutée produit un refresh_token OAuth.
Quatre points intéressants :
webui/backend/parallel_runner.py). Plusieurs workers sur le même téléphone utilisent un verrou consultatif pour sérialiser la phase OTP ; les phases pré/post-OTP sont totalement parallèles. Réclamation atomique en DB + insertion placeholder pour empêcher plusieurs workers de prendre le même promo_link / la même boîte mail d'inventaire. Le front-end configure un pool de téléphones (lignes M) + un nombre de concurrence N (peut être supérieur à M) ; les workers sont mappés en rotation sur le pool de téléphones via i % M.CTF-pay/hcaptcha_auto_solver.py, environ 4000 lignes, utilisable indépendamment). Chemin principal VLM + repli heuristique CLIP/OpenCV + synthèse de mouvements humains Playwright, couvre 12 types de défis hCaptcha connus.docs/anti-fraud-research.md.pipeline.py::daemon()). Changement automatique d'IP via WebShare API (repli sur cache /tmp/gost_last.json en cas d'instabilité Webshare), nettoyage des quotas DNS CF, récupération des orphelins tmpfs, chien de garde relais gost, glissement automatique du curseur DataDome. Objectif de conception : fonctionner sans surveillance pendant des semaines.flowchart LR
A[pipeline.py / webui] --> B[CTF-reg/<br/>browser_register.py<br/>Camoufox + Turnstile]
B --> C[CTF-pay/card.py<br/>Rejeu Stripe Checkout]
C --> D{Chemin de paiement}
D -->|paypal| E1[RPA Camoufox / Node<br/>PayPal billing agreement]
D -->|gopay| E2[Liaison Midtrans<br/>+ OTP WhatsApp]
D -->|qris| E3[QRIS QR<br/>+ Aperçu distant]
E1 --> F[Sondage Stripe<br/>state=succeeded]
E2 --> F
E3 --> F
F --> G[Seconde connexion Camoufox<br/>Codex OAuth + PKCE]
G --> H[refresh_token<br/>sortie / webui.db (SQLite)]Pour le détail des sous-systèmes, la répartition des fichiers, et les détails des chaînes de protocole, voir docs/architecture.md.
Pour être honnête, ce n'est pas un outil prêt à l'emploi. Pour faire fonctionner toute la chaîne, vous aurez besoin au minimum de :
La première exécution complète prend généralement 1 à 3 heures pour ajuster la configuration. Une fois le mode daemon stabilisé, un pipeline unique prend environ 5 minutes ; en mode concurrent avec 2 workers sur le même téléphone, environ 3 minutes pour obtenir 2 comptes.
Le code est orienté recherche, organisé par phase de protocole, sans recherche maximale de lisibilité.
Réduit les 1 à 3 heures de réglage manuel à environ 15 minutes. Assistant en 14 étapes + vérification préalable en temps réel + contrôleur d'exécution intégré (flux de logs SSE + panneau de concurrence), génère deux fichiers de configuration : CTF-pay/config.auto.json + CTF-reg/config.paypal-proxy.json.

Le dépôt contient un Dockerfile (build multi-étapes : frontend node + runtime ubuntu 24.04) + docker-compose.yml, qui intègre toutes les dépendances système / Playwright Chromium+Firefox / Camoufox / relais SOCKS5 gost / Node QuickJS (pour OpenAI Sentinel) dans l'image. L'arbre de travail git sur l'hôte sert de source unique, tout le dépôt est monté en bind mount dans le conteneur. Modifier le code Python puis docker compose restart pour une prise en compte immédiate, sans reconstruire.
git clone https://github.com/DanOps-1/Gpt-Agreement-Payment
cd Gpt-Agreement-Payment
docker compose up -d --build
# Écoute par défaut sur 127.0.0.1:8765 (port hôte), ouvrir http://127.0.0.1:8765/ dans le navigateur
# La première visite redirige vers /setup pour créer un administrateur
Commandes de maintenance courantes :
# Logs en temps réel
docker compose logs -f webui
# Entrer dans le conteneur pour déboguer (pip list / tests / inspection SQLite)
docker compose exec webui bash
# Après modification du code Python, rechargement uvicorn (bind mount déjà synchronisé, redémarrage du processus seulement)
docker compose restart webui
# Après modification du code frontend, reconstruire dist dans le conteneur
docker compose exec webui sh -c "cd /app/webui/frontend && npm run build"
# Arrêt complet + nettoyage des conteneurs
docker compose down
# Mise à jour de l'image (nouvelle base / mise à jour des paquets Python)
docker compose build --no-cache && docker compose up -d
Données persistantes : output/ est un répertoire hôte monté en bind mount, contenant webui.db (SQLite) + résultats d'exécution / logs visibles et sauvegardables sur l'hôte. webui/frontend/dist et node_modules passent par des volumes anonymes, remplacés par la version cuite dans l'image (pas écrasés par un répertoire hôte vide).
Accès public (nginx reverse proxy + HTTPS) voir webui/README.md. Par défaut, docker-compose.yml lie le port sur 127.0.0.1:8765 ; pour exposer directement sur 0.0.0.0, modifiez la section ports (déconseillé sans couche d'authentification devant).
# 1. Dépendances backend
pip install -r webui/requirements.txt
# 2. Construction frontend (une fois)
cd webui/frontend && pnpm i && pnpm build && cd ../..
# 3. Lancement
python -m webui.server
# Navigateur : http://127.0.0.1:8765 , première visite redirige vers /setup pour créer un administrateur
Prend en charge le mode unique (PayPal billing agreement / GoPay / QRIS / lien long promo) + mode concurrent (front-end avec pool de téléphones + nombre de concurrence N). Accès public via nginx reverse proxy, voir webui/README.md.
git clone https://github.com/DanOps-1/Gpt-Agreement-Payment
cd Gpt-Agreement-Payment
pip install requests curl_cffi playwright camoufox browserforge mitmproxy pybase64
playwright install firefox
camoufox fetch
Les dépendances ML du solveur hCaptcha (torch / transformers / opencv) sont recommandées dans un venv séparé, environ 4 Go :
python -m venv ~/.venvs/ctfml
~/.venvs/ctfml/bin/pip install torch transformers opencv-python pillow numpy
Liste complète des dépendances et paquets système voir docs/installation.md.
Copiez les modèles, remplissez les valeurs :
cp CTF-pay/config.paypal.example.json CTF-pay/config.paypal.json
cp CTF-reg/config.paypal-proxy.example.json CTF-reg/config.paypal-proxy.json
Signification des champs et schéma voir docs/configuration.md. En déploiement Docker, l'entrypoint bootstrape automatiquement ces deux configs au premier démarrage ; après modification sur l'hôte, docker compose restart webui pour prise en compte.
Les utilisateurs Docker peuvent se contenter de webui. Les commandes CLI ci-dessous sont pour les utilisateurs en natif local ; pour exécuter les mêmes commandes dans Docker, faites d'abord
docker compose exec webui bash.
# 1) Pipeline complet unique (PayPal billing agreement)
xvfb-run -a python pipeline.py --config CTF-pay/config.paypal.json --paypal
# 2) Autorisation protocole Plus + lien long promo (via paiement invité PayPal)
xvfb-run -a python scripts/no_card_paypal_plus.py \
--config CTF-pay/config.paypal.json --paypal-node-rpa \
--phone <votre_numéro> --otp-timeout 240
# 3) Concurrence N workers (même téléphone possible, phase OTP avec verrou consultatif automatique)
# Recommandé : lancer via webui : mode concurrent, configurer pool de téléphones + concurrence N
# 4) Maintien continu du pool de comptes
xvfb-run -a python pipeline.py --config CTF-pay/config.paypal.json --paypal --daemon
Différences et paramètres des quatre modes (unique / batch / self-dealer / daemon) + mode concurrent voir docs/operating-modes.md.
| Document | Contenu |
|---|---|
docs/installation.md | Dépendances système, paquets Python, venv ML, relais gost, première connexion PayPal |
docs/configuration.md | Tous les champs JSON, variables d'environnement, demande de token API CF |
docs/architecture.md | Sous-systèmes, organisation des fichiers, détails des chaînes de protocole |
docs/operating-modes.md | Paramètres détaillés : unique / batch / self-dealer / daemon / concurrence |
docs/hcaptcha-solver.md | Décision en trois couches, 12 types de défis, appel indépendant, extension de nouveaux types |
docs/daemon-mode.md | Conditions de déclenchement et machine d'état des 12 boucles d'auto-guérison |
docs/anti-fraud-research.md | Données empiriques complètes anti-fraude et modèle de correction |
docs/debugging.md | Exceptions courantes, chemins des artefacts, commandes de diagnostic |
INSTRUMENT_SHARING_LIMIT_EXCEEDED / CC_LINKED_TO_FULL_ACCOUNT / CREATE_CARD_ACCOUNT_CANDIDATE_VALIDATION_ERROR / captcha DataDome peuvent tous se déclencher ; le script prévoit pour chaque erreur connue une sortie anticipée et une branche de tentative automatique.docs/anti-fraud-research.md./add-phone sans vrai numéro de téléphone impossible à contourner ; l'audience du token access_token du client ChatGPT-Web ne correspond pas à celle de l'API Codex.runtime.version / js_checksum / rv_timestamp doivent être réalignés environ toutes les quelques semaines._monolith.py est organisé par phase de protocole, commentaires mélangeant chinois et anglais, ne convient pas comme exemple de génie logiciel Python.Les contributions les plus précieuses, classées par impact :
⚠️ Le mainteneur ne peut pas reproduire manuellement les PR. Par conséquent, lors de la soumission d'une PR, veuillez suivre le template PR et fournir une description détaillée + preuve de fonctionnement (les exigences varient selon le type de modification : pour un solveur, un JSON de round ; pour une adaptation de protocole, une comparaison de captures ; pour l'auto-guérison, des logs de déclenchement et de récupération). Si les preuves manquent, la PR sera fermée directement sans explication.
Le flux de travail complet, le style de code, et la liste de vérification pour la contribution aux données de recherche se trouvent dans CONTRIBUTING.md. Les règles de la communauté sont dans CODE_OF_CONDUCT.md. Pour les problèmes de sécurité, ne créez pas d'issue publique, consultez SECURITY.md.
Quelques dépendances clés de la chaîne d'outils :
Remerciements aux amis suivants pour leurs contributions de code (par ordre de PR) :
| Canal | Usage |
|---|---|
| LINUX DO | Discussions techniques principales, retours sur la recherche de protocole, enregistrements à long terme |
Groupe QQ 1028722105 | Échanges en temps réel en chinois |
| GitHub Issues | Rapports de bugs et PR (entrée principale) |
Remerciements particuliers à la communauté LINUX DO — les premières retours de ce projet, les testeurs réels et les annonces de changements de protocole proviennent tous de là.
Si ce projet vous aide, n'hésitez pas à offrir un café à l'auteur ☕
Merci au soutien des amis suivants (sans ordre particulier) :
| Donateur | Montant |
|---|---|
| Galaxy-n | 101 yuans |
| Deux ans | 100 yuans |
| Livreur PuPu | 66 yuans |
| Ka | 28.88 yuans |
| Attraper Mou | 20 yuans |
| Yuan Hao | 20 yuans |
| A. | 10 yuans |
| acedia | 9.1 yuans |
| Zhi Shang Song Yi | 6.66 yuans |
| Shu Yi Jiang Nan | 5 yuans |
| Xin Hao | 5 yuans |
| bensema | 0.66 yuans |
| Earth NPC | 0.01 yuans |
| Petite Loutre | 0.01 yuans |
| Zhong | 0.01 yuans |
L'intention prime sur le montant, chaque soutien est une motivation pour continuer à maintenir le projet 🙏
[!IMPORTANT] Utiliser ce projet implique que vous avez lu, compris et accepté explicitement l'intégralité des termes de
NOTICE. Si vous ne pouvez pas accepter — n'utilisez pas ce projet, supprimez toutes les copies.
La licence est MIT, mais la licence elle-même ne constitue pas l'ensemble de la décharge de responsabilité. Les conditions complètes de décharge se trouvent dans NOTICE, voici un résumé :
Ce projet est fourni « EN L'ÉTAT », sans aucune forme de garantie. Cela inclut, sans s'y limiter, la qualité marchande, l'adéquation à un usage particulier, la non-violation, la sécurité, la stabilité, la compatibilité continue avec les services tiers. Vous assumez seul tous les risques liés à l'utilisation de ce projet.
Usage autorisé uniquement dans le cadre autorisé. Permis : systèmes que vous possédez, CTF légitimes, actifs in-scope de programmes bug bounty autorisés, recherche en sécurité. Interdit : fraude, contournement de paiement, création en masse de comptes pour revente, violation des CGU de plateformes tierces, cibles non autorisées.
La responsabilité légale incombe entièrement à l'utilisateur. Cela inclut, sans s'y limiter, le bannissement de comptes, les pertes de paiement, la responsabilité pénale, les dommages-intérêts civils, les sanctions administratives, les réclamations de tiers, les pertes de réputation, les pertes commerciales. Les lois applicables peuvent inclure le CFAA américain, le RGPD européen, le CMA britannique, les articles 285/286/287 du droit pénal chinois, etc. Voir section 4 de NOTICE pour plus de détails.
Le mainteneur n'a aucune obligation de répondre aux issues, d'examiner les PR, de corriger les bugs, de maintenir la disponibilité, ou d'effectuer des adaptations de protocole. Il se réserve le droit d'archiver, supprimer, renommer ou cesser la maintenance de ce projet à tout moment, sans préavis.
Ce projet n'appartient pas, n'est pas affilié, n'est pas autorisé par, n'est pas sponsorisé par OpenAI, Stripe, PayPal, Cloudflare, hCaptcha ou tout autre service tiers mentionné. Toutes les marques appartiennent à leurs propriétaires respectifs.
Si vous n'êtes pas sûr de la légalité de l'utilisation — ne l'exécutez pas. Consultez d'abord un avocat, ou discutez avec l'équipe de sécurité de la plateforme cible.