Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Gpt-Agreement-Payment — Conjunto de ferramentas de reprodução de protocolo de assinatura ponta a ponta para ChatGPT Plus/Team/Pro · resolvedor visual hCaptcha · pesquisa empírica de mecanismo antifraude / Conjunto de ferramentas de reprodução de protocolo ponta a ponta para assinatura ChatGPT Plus/Team/Pro com resolvedor hCaptcha criado do zero e pesquisa empírica de antifraude | Kitploit
Ferramentas/GitHubGitHub/danops-1/gpt-agreement-payment
Exploração de Aplicações Web
GitHubdanops-1/gpt-agreement-payment

Gpt-Agreement-Payment

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Conjunto de ferramentas de reprodução de protocolo de assinatura ponta a ponta para ChatGPT Plus/Team/Pro · resolvedor visual hCaptcha · pesquisa empírica de mecanismo antifraude / Conjunto de ferramentas de reprodução de protocolo ponta a ponta para assinatura ChatGPT Plus/Team/Pro com resolvedor hCaptcha criado do zero e pesquisa empírica de antifraude

2.2k241há 2 mesesRevisado pelo Kitploit
Compartilhar

Chinês Simplificado | English

Gpt-Agreement-Payment logo Gpt-Agreement-Payment logo

Gpt-Agreement-Payment

Ferramenta de replay de ponta a ponta para assinaturas ChatGPT Plus / Team: da captura de pacotes, reverte toda a cadeia Stripe Checkout → PayPal / GoPay / QRIS → ChatGPT manual-approval → Codex OAuth + PKCE e a implementa como um cliente executável. Inclui um solucionador visual hCaptcha implementado do zero, um ramo de saída antecipada para risco do PayPal e um conjunto de dados empíricos de mecanismos antifraude coletados em execuções reais.

License: MIT Python CI Use


Estação de retransmissão de API operada pelo autor

Interface principal da lukyface API
👆 Clique na imagem para acessar lukyface · Código de convite 9ipF · Grupo de discussão 1104565621


[!CAUTION] Ao usar este projeto, você concorda com todos os termos do NOTICE. O projeto é fornecido "COMO ESTÁ", sem garantias de qualquer tipo, o mantenedor não assume nenhuma responsabilidade. Apenas para uso em sistemas que você possui / CTF legal / ativos in-scope de projetos de bug bounty autorizados / pesquisa de segurança. Proibido para fraudes, evasão de pagamento, criação em massa de contas para revenda, violação de ToS de terceiros, ou alvos não autorizados. Todos os riscos legais são de responsabilidade do usuário. Se não aceitar os termos, não use.


O que é isso

Suporte a quatro caminhos de ativação de assinatura:

Dado um proxy limpo + uma credencial de pagamento, execute o comando para obter o refresh_token OAuth.

Quatro pontos que valem a pena ver:

  • Concorrência N-worker + mutex de seção crítica OTP com phone-lock (webui/backend/parallel_runner.py). Múltiplos workers no mesmo telefone usam advisory lock para serializar a fase de OTP, fases pré/pós-OTP totalmente paralelas; DB atomic claim + placeholder INSERT para evitar que múltiplos workers disputem o mesmo promo_link / mesmo email de inventário. O frontend configura um pool de telefones (M linhas) + número de concorrência N (pode ser maior que M), workers mapeiam round-robin para o pool de telefones via i % M.
  • Solucionador visual hCaptcha (CTF-pay/hcaptcha_auto_solver.py, ~4000 linhas, independente e utilizável). Caminho principal VLM + fallback heurístico CLIP/OpenCV + síntese de ações humanas com Playwright, cobrindo 12 tipos conhecidos de desafios hCaptcha.
  • Dados empíricos de mecanismos antifraude. Impressão digital precisa em nível de string de IP, banimento retardado associado a lote, separação entre camada de probe e camada de ban. Amostra real de 45 contas com taxa de sobrevivência de aproximadamente 2% em 24 horas, incluindo modelo de correção. Veja detalhes em docs/anti-fraud-research.md.
  • Daemon de ciclo de auto-recuperação de doze vias (pipeline.py::daemon()). Troca automática de IP via API Webshare (fallback para cache /tmp/gost_last.json quando webshare oscila), limpeza de cota DNS CF, recolhimento de órfãos tmpfs, watchdog do relay gost, arrasto automático de slider DataDome. Projetado para operar desassistido por semanas.

Arquitetura

root@kitploit:~
flowchart LR
    A[pipeline.py / webui] --> B[CTF-reg/<br/>browser_register.py<br/>Camoufox + Turnstile]
    B --> C[CTF-pay/card.py<br/>Stripe Checkout replay]
    C --> D{Caminho de pagamento}
    D -->|paypal| E1[Camoufox / Node RPA<br/>PayPal billing agreement]
    D -->|gopay| E2[Midtrans linking<br/>+ WhatsApp OTP]
    D -->|qris| E3[QRIS QR<br/>+ pré-visualização remota]
    E1 --> F[Stripe poll<br/>state=succeeded]
    E2 --> F
    E3 --> F
    F --> G[Segundo login Camoufox<br/>Codex OAuth + PKCE]
    G --> H[refresh_token<br/>output/webui.db (SQLite)]

Detalhamento dos subsistemas, divisão de arquivos, detalhes da cadeia de protocolos em docs/architecture.md


Situação atual e requisitos

Sendo realista, esta não é uma ferramenta pronta para uso imediato. Para percorrer toda a cadeia, você precisa pelo menos de:

  • Uma conta PayPal real que possa fazer login (também pode seguir o fluxo de autorização do protocolo PayPal guest checkout)
  • Um proxy com saída em EU / US / ID (bloqueado por região de acordo com o caminho de pagamento escolhido)
  • Um zone Cloudflare (opcional, para criar subdomínios catch-all para emails de registro; também suporta pool de códigos Outlook)
  • Um Linux que possa executar Camoufox + Playwright (cerca de 5 GB de disco + 2 GB de RAM)
  • (Necessário para PayPal guest checkout) Uma chave de API de gateway SMS para receber códigos, usado no signup do PayPal
  • (Necessário para GoPay) Um número de WhatsApp online + serviço de recebimento de código WhatsApp
  • (Opcional) Uma chave de API VLM compatível com OpenAI, para solução de hCaptcha; saídas de ISP residencial / pseudo-residencial geralmente não acionam hCaptcha, sem VLM também degrada para CLIP
  • (Opcional) Uma chave de API de plataforma de resolução de captcha compatível com protocolo createTask/getTaskResult, como fallback para captcha passivo do navegador

A primeira execução completa geralmente leva de 1 a 3 horas para ajustar a configuração. Depois que o modo daemon estiver estável, um único pipeline leva cerca de 5 minutos; modo concorrente com 2 workers no mesmo telefone leva cerca de 3 minutos para obter 2 contas.

O código é de natureza mais voltada à pesquisa, organizado por fases do protocolo, não priorizando a legibilidade máxima.


Primeiros passos

Caminho para iniciantes: assistente de configuração webui (recomendado)

Reduza o ajuste manual de 1 a 3 horas para cerca de 15 minutos. Wizard de 14 etapas + verificação preflight em tempo real + controlador de execução integrado (stream de logs SSE + painel de concorrência), gerando dois arquivos de configuração: CTF-pay/config.auto.json + CTF-reg/config.paypal-proxy.json.

Captura de tela webui

Implantação Docker (caminho mais rápido, um comando)

O repositório inclui Dockerfile (multi-estágio: node frontend + ubuntu 24.04 runtime) + docker-compose.yml, que empacota todas as dependências do sistema / Playwright Chromium+Firefox / Camoufox / relay gost SOCKS5 / Node QuickJS (para OpenAI Sentinel) na imagem. A árvore de trabalho git do host é a única fonte real, montada como bind mount no container. Alterações no código Python são aplicadas imediatamente com docker compose restart, sem necessidade de reconstruir.

root@kitploit:~
git clone https://github.com/DanOps-1/Gpt-Agreement-Payment
cd Gpt-Agreement-Payment
docker compose up -d --build
# Escuta por padrão em 127.0.0.1:8765 (porta do host), abra http://127.0.0.1:8765/ no navegador
# No primeiro acesso, redireciona para /setup para criar administrador

Comandos de manutenção comuns:

root@kitploit:~
# Logs em tempo real
docker compose logs -f webui

# Entre no container para depuração (pip list / executar testes / inspecionar SQLite)
docker compose exec webui bash

# Após alterar código Python, faça o uvicorn recarregar (bind mount já sincronizou o source, apenas reinicie o processo)
docker compose restart webui

# Após alterar código frontend, reconstrua dist dentro do container
docker compose exec webui sh -c "cd /app/webui/frontend && npm run build"

# Parar completamente + limpar containers
docker compose down

# Atualizar imagem (puxar nova base / atualizar pacotes Python)
docker compose build --no-cache && docker compose up -d

Persistência de dados: output/ é um diretório do host montado como bind mount, contendo webui.db (SQLite) + resultados de execução / logs visíveis e passíveis de backup no host. webui/frontend/dist e node_modules usam volumes anônimos, sobrescritos pela versão baked na imagem (não sobrescritos por diretório vazio do host).

Acesso público (nginx reverse proxy + HTTPS) veja webui/README.md. O docker-compose.yml padrão vincula a porta a 127.0.0.1:8765; para expor diretamente em 0.0.0.0, altere a seção ports (não recomendado sem camada de autenticação na frente).

Instalação manual (sem Docker)

root@kitploit:~
# 1. Dependências do backend
pip install -r webui/requirements.txt

# 2. Build do frontend (única vez)
cd webui/frontend && pnpm i && pnpm build && cd ../..

# 3. Iniciar
python -m webui.server
# Abra http://127.0.0.1:8765 no navegador, primeiro acesso redireciona para /setup para criar administrador

Suporta execução única (PayPal billing agreement / GoPay / QRIS / link promocional longo) + modo concorrente (frontend configura pool de telefones + número de concorrência N). Acesso público via nginx reverse proxy, veja webui/README.md.

Instalação

root@kitploit:~
git clone https://github.com/DanOps-1/Gpt-Agreement-Payment
cd Gpt-Agreement-Payment
pip install requests curl_cffi playwright camoufox browserforge mitmproxy pybase64
playwright install firefox
camoufox fetch

As dependências de ML do solucionador hCaptcha (torch / transformers / opencv) são recomendadas para instalar em um venv separado, cerca de 4 GB:

root@kitploit:~
python -m venv ~/.venvs/ctfml
~/.venvs/ctfml/bin/pip install torch transformers opencv-python pillow numpy

Lista completa de dependências e pacotes do sistema em docs/installation.md

Configuração

Copie os templates e preencha os valores:

root@kitploit:~
cp CTF-pay/config.paypal.example.json     CTF-pay/config.paypal.json
cp CTF-reg/config.paypal-proxy.example.json   CTF-reg/config.paypal-proxy.json

Significado dos campos e schema em docs/configuration.md. Na implantação Docker, o entrypoint gera bootstrap automaticamente desses dois configs na primeira inicialização. Edições no host são aplicadas com docker compose restart webui.

Executar

Usuários Docker: use o webui para executar. Os comandos CLI abaixo são para usuários de execução nativa; para executar os mesmos comandos no Docker, primeiro entre no container com docker compose exec webui bash.

root@kitploit:~
# 1) Fluxo completo único (PayPal billing agreement)
xvfb-run -a python pipeline.py --config CTF-pay/config.paypal.json --paypal

# 2) Autorização de protocolo Plus + link promocional longo (via PayPal guest checkout)
xvfb-run -a python scripts/no_card_paypal_plus.py \
    --config CTF-pay/config.paypal.json --paypal-node-rpa \
    --phone <seu número> --otp-timeout 240

# 3) Concorrência com N workers (mesmo telefone é possível, fase OTP usa advisory lock para fila automática)
# Recomendado usar webui para iniciar: selecione modo concorrente, configure pool de telefones + concorrência N no frontend

# 4) Manutenção contínua do pool de contas
xvfb-run -a python pipeline.py --config CTF-pay/config.paypal.json --paypal --daemon

Diferenças e parâmetros dos quatro modos de execução (único / lote / self-dealer / daemon) + modo concorrente em docs/operating-modes.md


Documentação


Limitações conhecidas

  • PayPal billing agreement só funciona na UE. Devido a limitações da conta Stripe, só é possível fazer pedidos com identidade de países como IE (Irlanda).
  • Caminho PayPal guest checkout sujeito a múltiplos riscos. INSTRUMENT_SHARING_LIMIT_EXCEEDED / CC_LINKED_TO_FULL_ACCOUNT / CREATE_CARD_ACCOUNT_CANDIDATE_VALIDATION_ERROR / DataDome captcha, etc., podem ser acionados; o script possui ramos de saída antecipada e repetição automática para cada erro conhecido.
  • Taxa de sobrevivência de contas registradas em lote no dia seguinte é de aproximadamente 2%. Isso se deve ao efeito de associação de lote do mecanismo antifraude do ChatGPT, não a um problema da ferramenta em si. Veja docs/anti-fraud-research.md.
  • Caminho de conta gratuita atualmente não funciona. A OpenAI alterou o fluxo de segundo login para contas gratuitas, redirecionando para /add-phone sem número de telefone real não é possível contornar; o access_token do cliente ChatGPT-Web não corresponde ao público da API Codex.
  • A impressão digital do runtime do Stripe pode variar. runtime.version / js_checksum / rv_timestamp precisam ser realinhados a cada algumas semanas.

Contribuições

As contribuições mais valiosas, em ordem de impacto:

  1. Novo solver para tipo de desafio hCaptcha
  2. Adaptação de protocolo quando Stripe / PayPal / OpenAI introduzem breaking changes
  3. Novos ramos de auto-recuperação do daemon para modos de falha observados na prática (com logs)
  4. Complemento de dados empíricos de antifraude (método de anonimização segue o padrão existente)
  5. Implementação de pool multi-IP / rotação de proxy para que a concorrência não fique limitada a um único IP
  6. Melhoria/tradução da documentação

⚠️ O mantenedor não pode reproduzir PRs manualmente. Portanto, ao abrir um PR, siga o modelo de PR e forneça explicação detalhada + evidências de funcionamento (os requisitos variam conforme o tipo de alteração: solver precisa de JSON de rodada, adaptação de protocolo precisa de comparação de captura de pacotes, auto-recuperação do daemon precisa de logs de disparo e logs de recuperação). Se faltarem evidências, o PR será fechado sem explicação.

Fluxo de trabalho completo, estilo de código, lista de anonimização para contribuições de pesquisa em CONTRIBUTING.md. Diretrizes da comunidade em CODE_OF_CONDUCT.md. Problemas de segurança não devem ser relatados publicamente como issue, veja SECURITY.md.


Agradecimentos

Algumas dependências principais da cadeia de ferramentas:

  • Camoufox — build antidetect Firefox, base de toda a camada de automação do navegador
  • mitmproxy — captura de pacotes de protocolo
  • Playwright — automação do navegador
  • curl_cffi — simulação de impressão digital TLS
  • OpenAI CLIP — esqueleto visual do solver heurístico
  • gost — relay SOCKS5

Contribuidores de código

Agradecimentos aos amigos que contribuíram com código (em ordem de PR):

  • @Lium-7768 — #12 Alinhar visibilidade das etapas GoPay para ocultar 06 e 13
  • @DragonBaiMo — #15 Gerador de persona algorítmico + homologia de nome de email
  • @laochendeai — #21 detectar páginas de desafio bloqueadoras

Comunidade

CanalUso
LINUX DODiscussões técnicas principais, feedback de pesquisa de protocolo, registros de longo prazo
Grupo QQ 1028722105Comunicação em tempo real para círculo chinês
GitHub Issues

Agradecimento especial à comunidade LINUX DO — a fonte inicial de feedback, testadores reais e notificações de mudanças de protocolo vieram daqui.


Doações

Se este projeto te ajudou, sinta-se à vontade para pagar um café ao autor ☕

Código de doação

Agradecimentos às doações

Agradecimento aos seguintes amigos pelo apoio (sem ordem específica):

A intenção é mais valiosa que o valor; cada apoio é uma força motriz para a continuação do projeto 🙏


Star History

Star History Chart

Aviso de isenção de responsabilidade

[!IMPORTANT] Ao usar este projeto, você declara ter lido integralmente, compreendido completamente e aceitado expressamente todos os termos do NOTICE. Se não puder aceitar — não use este projeto, exclua todas as cópias.

A licença é MIT, mas a licença em si não é a totalidade da isenção. Os termos completos de isenção estão em NOTICE. Abaixo está um resumo importante:

Este projeto é fornecido "COMO ESTÁ" (AS IS), sem garantias de qualquer tipo. Incluindo, mas não se limitando a, garantias de comercialização, adequação a um propósito específico, não violação, segurança, estabilidade, compatibilidade contínua com serviços de terceiros. Você assume todo o risco do uso deste projeto.

Uso permitido apenas dentro dos limites autorizados. Permitido: sistemas que você possui, CTF legal, ativos in-scope de projetos de bug bounty autorizados, pesquisa de segurança. Proibido: fraude, evasão de pagamento, criação em massa de contas para revenda, violação de ToS de plataformas de terceiros, alvos não autorizados.

A responsabilidade legal é inteiramente do usuário. Incluindo, mas não se limitando a, suspensão de conta, perda de pagamento, responsabilidade criminal, indenização civil, sanções administrativas, reclamações de terceiros, danos à reputação, perdas comerciais. Leis aplicáveis podem incluir CFAA dos EUA, GDPR da UE, CMA do Reino Unido, artigos 285/286/287 do Código Penal Chinês, etc. Veja a seção 4 do NOTICE para detalhes.

O mantenedor não tem obrigação de responder a issues, revisar PRs, corrigir bugs, manter a disponibilidade ou fazer adaptações de protocolo. Reserva-se o direito de arquivar, excluir, renomear ou interromper a manutenção deste projeto a qualquer momento, sem aviso prévio.

Este projeto não é, nem é afiliado, autorizado ou endossado por OpenAI, Stripe, PayPal, Cloudflare, hCaptcha ou qualquer serviço de terceiros mencionado. Todas as marcas registradas pertencem a seus respectivos proprietários.

Se não tiver certeza se o uso é legal — não execute. Consulte um advogado primeiro, ou converse com a equipe de segurança da plataforma alvo.

Baixar ferramenta
LogotipoNomeDescriçãoSite
lukyface APIlukyface API (estação de retransmissão operada pelo autor)Gateway agregador/distribuidor unificado de modelos de IA (baseado em new-api), conversão entre os três protocolos OpenAI / Claude / Gemini, compartilhamento de excedente de uso próprio. Operado pelo autor, estável a longo prazo.

Aberto a todos · Grupo de discussão da estação de retransmissão do autor: 1104565621
https://api.lukyface.com/register?aff=9ipF
CaminhoEntradaUso
Team / Plus (PayPal billing agreement)pipeline.py --paypalStripe Checkout → PayPal billing agreement → ChatGPT manual approval
Plus (link promocional longo + autorização de protocolo PayPal)scripts/no_card_paypal_plus.pyLink promocional longo oficial da OpenAI + PayPal guest checkout para concluir o billing agreement
Plus / Team (GoPay Indonésia)pipeline.py --gopayMidtrans linking + vínculo com carteira GoPay, região IDR
Plus / Team (QRIS scan)pipeline.py --qrisMidtrans QRIS, pré-visualização remota + polling de referência para liquidação
DocumentoConteúdo
docs/installation.mdDependências do sistema, pacotes Python, venv ML, relay gost, primeiro login no PayPal
docs/configuration.mdTodos os campos JSON, variáveis de ambiente, obtenção de token API CF
docs/architecture.mdSubsistemas, organização de arquivos, detalhes da cadeia de protocolos
docs/operating-modes.mdParâmetros detalhados para único / lote / self-dealer / daemon / concorrente
docs/hcaptcha-solver.mdDecisão em três camadas, 12 tipos de desafio, chamada independente, extensão para novos tipos
docs/daemon-mode.mdCondições de disparo e máquina de estados do ciclo de auto-recuperação de doze vias
docs/anti-fraud-research.mdDados empíricos completos de antifraude e modelo de correção
docs/debugging.mdExceções comuns, caminhos de artefatos, comandos de diagnóstico
  • Cobertura de tipos de desafio hCaptcha incompleta. Atualmente 12 tipos comuns; tipos não cobertos usam fallback de coordenadas diretas do VLM, sem garantia de sucesso.
  • Concorrência compartilha IP de saída único. O pool webshare atualmente só pode fornecer um único IP, N workers passam pelo mesmo IP; recomenda-se concorrência ≤ 3 para evitar risco em cascata do PayPal/DataDome. Suporte a pool multi-IP está no roadmap.
  • Estilo de código um tanto bruto. O _monolith.py é organizado por fase do protocolo, comentários misturam chinês e inglês, não adequado como exemplo de engenharia Python.
  • Relatórios de bug e PRs (entrada principal)
    DoadorValor
    Galaxy-n101 元
    两岁100 元
    朴朴配送员66 元
    Ka28.88 元
    追Mou20 元
    原昊20 元
    A.10 元
    acedia9.1 元
    至上松一6.66 元
    书忆江南5 元
    辛昊5 元
    bensema0.66 元
    Earth NPC0.01 元
    小水獭0.01 元
    钟0.01 元