Product release ledger

每一次更新,都留下可追踪的记录

从安全修复、稳定性改进到新功能上线,这里按发布时间完整记录平台变化,方便你快速判断版本影响和更新内容。

14 个版本 97 项变更 按时间倒序排列
Release history

版本发布记录

最新版本位于顶部;每张卡片展示该版本的完整变更范围。

v2.7.4 体验优化 最新版本

并发参数适配 4G/2核 服务器 + 修复 PHP-FPM 超时冲突

  • 修复 BUGPK_API_MAX_EXECUTION(32) > request_terminate_timeout(30) 的冲突,代码侧降至 28s
  • 全局并发槽 80→25(适配 4G/2核,pm.max_children=30)
  • 各接口并发槽降至 4G 服务器安全值(douyin 8/short_videos 10/svparse 5 等)
  • 客户端级并发槽降至 1-4(防单用户刷满)
  • ROUTE_CONCURRENCY_WAIT_MS 3000→2000(避免 worker 长时间占用)
  • ApiTrafficControl 默认并发 8/4→4/2(未显式配置的接口走安全默认值)
  • runtime.php 各并发参数注释补充 4G/8G/16G 三档服务器推荐值
本版本共 7 项变更
v2.7.3 体验优化

超高并发支持 - 补全 Redis/MySQL/HTTP 上游调优参数

  • runtime.php 新增第九至十一章:Redis 连接/MySQL 连接/HTTP 上游调用参数
  • 新增 REDIS_PERSISTENT/REDIS_CONNECT_TIMEOUT_SEC/REDIS_READ_TIMEOUT_SEC/REDIS_PING_INTERVAL_SEC
  • 新增 BUGPK_DB_PERSISTENT/BUGPK_DB_CONNECT_TIMEOUT/BUGPK_DB_READ_TIMEOUT
  • 新增 BUGPK_HTTP_MAX_CALL_SEC/BUGPK_HTTP_MAX_RESPONSE_BYTES/BUGPK_API_MAX_OUTPUT_BYTES
  • db.class.php 支持从 runtime.php 读取持久连接/连接超时/读超时配置
  • 所有参数附详细注释:作用/范围/默认值/高并发调优建议
本版本共 6 项变更
v2.7.2 体验优化

配置统一 - 运行时常量集中到单一文件

  • 新增 config/runtime.php 统一配置文件,集中管理所有运行时常量(缓存/并发/限流/日志/会话/广告防刷/调试)
  • 每个常量附详细注释:作用/单位/默认值/影响范围/推荐场景
  • 使用 defined() 守卫,已被预先定义的同名常量不会被覆盖,仍可在更早入口按需覆盖
  • index.php 移除散落的 12 个 define,改为 common.php 统一 require runtime.php
  • common.php 的 BUGPK_REQUIRE_API_KEY_FOR_ALL/API_LOG_MONTH_SHARD/DEBUG_MODE/ROUTE_CACHE_DEBUG 改为兜底定义
  • CLI 入口(api_log_consumer/api_log_cron)经由 common.php 自动加载统一配置,无需单独引入
本版本共 6 项变更
v2.7.1 问题修复

Bug修复 - 503激增治理与并发能力提升

  • 修复 ksjx 接口 parse_url 无 path 键导致 Undefined array key 警告,postForm/getRequest 加 ?? 兜底
  • 修复 zeppbind 接口 fopen 日志文件权限拒绝,日志路径改到项目统一 logs/zeppbind 目录
  • 修复蓝奏云接口 curl 超时返回错误字符串被当作 JSON 解析的噪音日志,提前识别 Curl Error 并返回友好提示
  • 提升并发能力:全局并发槽 24→80,热门接口(douyin/short_videos/svparse等)并发槽翻倍
  • 未显式配置接口的默认并发从 4/2 提升到 8/4
  • 并发等待时间 2000ms→3000ms,减少高峰期 load shedding 503
  • 全局 QPS 限流 30→0(不限,由并发槽自然控制),用户窗口 120→300/分钟
  • 同参数突发限制 20→30,热门接口 10→15
本版本共 8 项变更
v2.7.0 安全更新

深度重构 - 安全加固、并发性能与缓存统一

  • 修复 db.class.php where("in") 子句 SQL 注入漏洞,对 IN 值逐个 escapeValue 转义
  • 修复后台 links/web/apilog/zs 等视图存储型 XSS,统一使用 htmlspecialchars(ENT_QUOTES|ENT_HTML5)
  • 修复 docView/new_docView meta 标签 XSS 漏洞
  • API Key 支持 Authorization: Bearer 和 X-API-Key Header 传输,GET 参数保留向后兼容
  • CORS 收紧:从 webset 表读取白名单动态回显 Origin,替换通配符 * (Route 层)
  • 重构 purge() 函数:移除 SQL 关键词黑名单和 addslashes,SQL 转义统一交给 DB 层
  • IP 白名单禁止 0.0.0.0 和 ::,防止意外放行所有 IP
  • index.php 开启默认限流(BUGPK_SIGN_GLOBAL_MAX_RPS / BUGPK_USER_SIGN_WINDOW_MAX)
  • 修复 batchInsertLogs 重复转义导致 CPU 浪费,统一在分块写入时转义
  • 修复 RuntimeGuard curl 响应字符串拼接 O(n²),改为数组收集 + implode
  • 修复 archiveOldLogs 归档丢数据:SELECT 改为显式列名,INSERT+DELETE 事务化
  • maxSingleCallSeconds 从 30s 调为 10s,为 fallback 预留预算
  • 日志热路径轻量化:pushLog 仅做 Redis LPUSH,统计延迟到消费端
  • 缓存 TTL 增加 ±5% 随机抖动,防止缓存雪崩
  • asyncUpdateIpAddress 拆分为 Redis 队列 + cron 独立处理,不再阻塞日志消费者
  • 新增 api_log_cron.php --update-ips 选项处理 IP 地址更新队列
  • 统一缓存机制:所有 API 响应缓存由 Route.class.php 的 $defaultNoCacheApis/$apiResponseCacheTtlBySign 控制
  • 移除 short_videos/index.php、svparse/index.php、dylive/index.php 独立缓存逻辑
  • 删除 config/route_cache.php,缓存配置全部迁移到 Route.class.php
  • 紧急开关:ROUTE_API_CACHE_ENABLED / ROUTE_STALE_CACHE_ENABLED 常量控制
本版本共 20 项变更
v2.6.0 体验优化

性能优化 - API日志消费超时治理

  • 为日志消费添加时间预算守卫,防止 CLI 脚本超过 PHP max_execution_time
  • batchInsertLogs 改为分块写入(每 200 条一个事务),避免长事务锁表
  • 新增 makeDeadline/timeBudgetRemaining/timeBudgetExceeded 辅助方法
  • consumeBatch 支持时间预算参数,超时前优雅退出并回入队列
  • processQueue 整体 45 秒预算,确保单次执行不超过 60 秒限制
  • CLI 消费者每轮 30 秒预算,避免单轮超时影响后续调度
  • 修复 Redis 积压大量日志时,单次消费可能超时 60 秒的问题
本版本共 7 项变更
v2.5.0 安全更新

安全加固 - 参数校验、限流与认证保护

  • 加强抖音及短视频接口参数校验,无效链接不再进入高成本兜底解析
  • 新增 IP、同参数及全局参数限流,增加缓存和并发单飞锁,降低 CC 刷接口影响
  • 修复 SSRF、超时、重定向、TLS、SMTP 凭据日志及敏感目录暴露风险
  • 增强用户和管理员登录、验证码、Cookie、退出登录及密码变更安全
  • 修复余额扣减、卡密兑换、越权访问和友链 XSS 等问题
  • 完善 Apache、Nginx 和 PHP 运行时安全配置
本版本共 6 项变更
v2.4.1 安全更新

安全更新 - 异常处理全面优化

  • 替换所有核心业务逻辑文件中的 die()、exit() 和 ReturnError() 为异常处理
  • 完成 29 个文件的异常处理替换,共 258+ 处替换
  • 提升代码安全性和可维护性
  • 统一异常处理机制,支持开发/生产环境切换
  • 完善的错误日志记录和追踪功能
  • 包括:核心文件、管理文件、用户文件、API文件、用户界面文件、全局配置文件
本版本共 6 项变更
v2.4.0 体验优化

性能优化 - API请求日志系统重构

  • 重构API请求日志系统,采用Redis队列异步处理,大幅提升接口响应速度
  • IP地址查询结果Redis缓存(1天TTL),减少外部API调用
  • 新增消费者进程后台处理日志队列,支持高并发请求
  • 新增日志归档功能,每月自动归档历史数据到年表
  • 新增降级模式,Redis不可用时自动切换到直接MySQL写入
  • 完善日志系统,支持CLI和Web模式分离日志输出
  • 新增统计数据Redis缓存,减少数据库查询压力
本版本共 7 项变更
v2.3.0 新增功能

新增功能 - 网站统计系统

  • 新增网站统计浮框,支持查看实时访问数据
  • 支持多时间维度统计:今天、昨天、近7天、近30天、自定义时间
  • 统计数据包括:浏览量、访客数、平均浏览量、平均访问时长
  • 支持动态对比显示,自动计算增长/下降百分比
  • 数据每30秒自动刷新,保持实时性
  • 全站三端菜单(侧边栏、顶部下拉、移动端)统一添加统计入口
  • 使用Shadow DOM技术,确保样式隔离不影响其他页面
  • 响应式设计,完美适配手机、平板、电脑各种屏幕尺寸
本版本共 8 项变更
v2.2.0 问题修复

服务迁移 - 修复接口异常问题

  • 修复因1Panel面板镜像问题导致的步数接口及其它部分接口无法使用的问题
  • 已完成从1Panel面板迁移至宝塔面板,服务稳定性大幅提升
  • 优化服务器配置,接口响应速度提升
  • 修复部分接口超时问题
本版本共 4 项变更
v2.1.0 安全更新

安全更新 - CSRF防护增强

  • 修复CSRF Token泄露到URL的问题,改为仅POST请求发送Token
  • 增强CSRF验证逻辑,同时验证POST参数和HTTP头
  • 修复多个文件中调试模式开启导致敏感信息泄露的问题
  • 增强Session安全配置(HttpOnly、SameSite)
  • 修复文件包含漏洞,添加路径白名单验证
  • 替换MD5密码哈希为bcrypt,支持自动迁移旧密码
本版本共 6 项变更
v2.0.5 问题修复

Bug修复 - 表单验证优化

  • 修复f()函数过滤0值的问题
  • 添加数据变更检测功能,避免重复提交
  • 优化Cookie安全设置
本版本共 3 项变更
v2.0.0 新增功能

功能更新 - CSRF保护

  • 新增CSRF Token保护机制
  • 优化代码结构,移除冗余文件
  • 合并重复函数,提高代码可维护性
本版本共 3 项变更

问题反馈

发现异常或希望补充功能,可以通过以下方式联系我们。

请附上问题描述、复现步骤和截图