Movix
8657a856f8
feat: live TV FCTV, fournisseur OAuth, sources J1F/Cinestream, modération IA & durcissement
...
feat: live TV FCTV, fournisseur OAuth, sources J1F/Cinestream, modération IA & durcissement
Gros lot de travail synchronisé depuis le repo de dev. Les grands axes :
migration de domaine (movix.date + miroirs), deux nouvelles sources films/séries
(1jour1film, Cinestream) et une n ouvelle source livetv, un fournisseur OAuth « Se connecter avec Movix », une
modération de contenu par IA revue, plus un lot de durcissement mémoire/réseau,
sécurité et perf côté API et front.
## 🌐 Domaines & miroirs
- Domaine canonique `movix.chat`/`movix.golf`/`movix.tax` → **movix.date** partout
(front, allow-lists CORS/domaine, Discord RPC). Miroir `movix.health` →
**movix.online** (Footer, Header, pages d'aide CaMarchePlus/Dns/Miroirs). Lien
Telegram du footer → `mysticsaba.com`. ~10 clés i18n mises à jour.
## 🎬 Sources de streaming (VOD)
- **J1F (1jour1film)** — nouvelle source de bout en bout (`routes/j1f.js`, monté sur
`/api/j1f`). Résout le domaine tournant via une page `/go/`, décode les blobs base64
`J1F_SRV`/`j1fEpsData` (Dooplay/WP), ne garde que les players uniques, ignore les
agrégateurs (frembed/vidsrc/videasy). Cache stale-while-revalidate dédié. Players 1J1F
lus via l'extension/userscript.
- **Cinestream** — nouvelle source films (`routes/cinestream.js`, scrape Next.js
`cinestream.info`, match par id TMDB autoritaire). Wiflix bascule ses **films** sur
Cinestream (bot-shield flemmix pénible sur les films) ; la **TV** reste sur flemmix.
- **Wiflix** — `flemmix.farm` → **`flemmix.golf`** ; handshake cookie
(`makeWiflixSearchRequest`, `h_check=25`) ; sélecteurs de template corrigés.
- **Cpasmal** — axios+proxy → `makeCpasmalRequest` (CycleTLS JA3) car Cloudflare 403 ;
recherche GET → POST form (le WAF bloque le GET).
- **Fstream** — cookie anti-bot `fsschal` ; source épisodes JS statique
(`/static/series/<id>.js`) avant l'AJAX `episodes_p.php` ; fallback `get_seasons.php`.
- **FranceTV** — `fetchSeasonEpisodesViaDeepPage` (pagination JSON « Afficher plus »).
- **Coflix** — `coflix.date` → `coflix.trade` ; logs 429 silencés en double.
- **proxyManager** — cinq helpers de contournement Cloudflare exportés
(`makeCinestreamRequest`, `make1j1fRequest`, `makeCpasmalRequest`, handshake Wiflix
`makeWiflixSearchRequest`/`wiflixHandshake`, `classifyCloudflare429` worker-vs-site) ;
CycleTLS + rotation ProxyScrape, ne throw jamais sur statut HTTP. Coflix/LecteurVideo
quittent les Cloudflare Workers pour ProxyScrape.
## 📺 Live TV — remplacement de Sosplay/Vavoo par FCTV33
- Source sport **Sosplay → FCTV33** (API RBTV, protobuf brut) réécrite de bout en bout
dans `liveTvRoutes.js`, **Vavoo retiré** (manifest/catalogue/stream) — tout passe par
`/api/livetv/*`.
- Pipeline neuf : décodeur protobuf maison, signature `sfver` (bs keys + MD5),
auto-découverte des domaines API/player tournants (`hubu.ru/fctvlink` + Nuxt SSR /
`params` rot47, cache 30 min), scraper de matchs (`scrapeFctvMatches` :
équipes/logos, ligue, pays, statut live, tri live-first), résolution de flux (HLS
natif d'abord, embed en secours), token CDN (XOR keystream + base64, gate
`rb-session`).
- Route `GET /api/livetv/fctv/playlist` : proxy m3u8 intelligent (résout le token,
réécrit les segments, retry sur token périmé, modes `raw` extension / `proxy` VIP).
- **Matchs plus réservés aux VIP** (seul `iptv_` le reste) : flux natif proxifié pour
les VIP, stub `_fctvLocal` résolu côté client par
l'extension/userscript (`RESOLVE_FCTV`), fallback embed sinon.
- Front `LiveTV.tsx` : `matches` → `fctv`, UI accordéon par match (logos, badges
ligue/pays, score/timer live, favori), disclaimer, fix icône `music`. Rotations
d'hôtes : `witv.team`→`witv.football`, `livetv876.me`→`livetv901.me`.
## 🧩 Extensions · Userscript · Discord RPC
- **FCTV en lecture native** : handlers `SETUP_FCTV_HEADERS`/`RESOLVE_FCTV` (règle DNR
Referer/Origin/UA sur `/cfall/s*` + résolveur local IP-bindé : protobuf-lite + rot47
+ token XOR).
- **Vavoo retiré** , `cinepulse.lol` → `purstream.mx`.
- Fix extracteur **Sibnet** (`Range: bytes=0-0`) ; fix bug userscript `matchToRegex`
(patterns ancrés `^…$` cassant `/cfall/s` → dé-ancrés) ; override dev
`localhost:25565`.
- Bumps de version (Chrome 1.3.3→1.3.8, Firefox 1.5.1→1.5.5, userscript 1.4.0→1.4.7) ;
PreMid nouveau `clientId` Discord + `regExp` élargi (1.0.3→1.0.4).
## 🔑 OAuth (fournisseur « Se connecter avec Movix ») & codes d'accès
- Refonte du flux d'autorisation OAuth (`OAuthAuthorizePage.tsx`) + routes
(`routes/authRoutes.js`, `routes/oauth.js`) et stockage des clients OAuth étoffé
(`utils/oauthClientsDb.js`, `routes/adminOauthApps.js` pour la gestion admin des apps).
- `AccessCodeForm.tsx` retouché en cohérence avec le nouveau flux ; `checkVip.js` ajusté.
- Session centralisée : `accountAuth.ts` expose `clearStoredAuthSession()` /
`broadcastAuthChange()` (liste `AUTH_KEYS` unifiée), désormais utilisés partout à la
déconnexion.
## 💬 Modération de contenu (IA)
- Modèle OpenRouter `google/gemini-2.5-flash-lite` → `deepseek/deepseek-v4-flash`
(`commentsRoutes.js`, `sharedListsRoutes.js`) ; fonctions/logs renommés
`moderateContentWithGemini` → `moderateContentWithAI` (découplés du nom du modèle).
- Prompt durci (critères INSULTES / DEMANDE_AJOUT resserrés) pour éviter les faux
positifs sur questions, signalements de bug et plaintes de contenu manquant.
- `AdminComments.tsx` : libellé « par Gemini » → clé i18n générique.
## 🧊 Hydracker / Darkiworld
- **Sortie du debrid** : AllDebrid/RealDebrid supprimés (`utils/hydrackerLive.js` :
branche provider retirée ; vars `ALLDEBRID_*`/`REALDEBRID_*` sorties du `.env`) —
hydracker renvoie directement `rawUrl`/`directDL`. Liens servis depuis les snapshots
SQLite locaux (`utils/darkiworldSqlite.js`, `darkino-backups/`).
- **Anti-scraping** sur `/decode/:id` (`routes/darkiworld.js`) : watchlist + alerte
webhook Discord (`DISCORD_SCRAPER_WEBHOOK`) et empoisonnement/blocage de réponse pour
les IP listées (`SCRAPER_BLOCKED_IPS`).
- **Mémoire** : cache d'agents proxy borné (`utils/lruMap.js`) qui détruit les sockets
des agents évincés.
## 🛠️ Admin — propriété des liens & équipe
- **Propriété des liens** : les liens streaming gagnent l'attribution `added_by` et
l'ownership est appliquée des deux côtés (uploader = ses liens, admin = tous). GET
public masqué (`stripLinkOwner`), `GET /admin/streaming-links/:type/:id` authentifié
conserve le tag ; `DELETE /admin/links` par URL unique ; `PUT /admin/links` masse
admin-only.
- **Équipe** : `GET/POST/DELETE /admin/admins` + `GET /admin/team/history` (audit),
identité via `adminIdentity.js` (option `preferProfile` → premier profil Movix). UI
`AdminTeam.tsx`.
- **Privilèges** (`middleware/auth.js`) : `isAdmin` rejette `role !== 'admin'` (403) —
les uploaders ne passent plus les routes admin-only. Migration
`add_role_to_admins.sql`.
## 🎁 Wrapped v2
- Cartes de partage : logique canvas extraite (`utils/wrappedCanvas.ts`,
`utils/wrappedShareCards.ts`), formats de partage supplémentaires + preview.
- Nouvelles slides : jour record, répartition par jour de semaine, champion de rewatch,
âge ciné (année de sortie médiane pondérée par le temps de visionnage).
- Perf : données depuis le payload backend (zéro re-fetch TMDB), trailer lazy,
percentile non bloquant (réchauffe en arrière-plan, lock Redis `NX`), shuffle seedé.
## 🔐 Auth · Profils · VIP
- **Pseudo forcé** : `validateProfileName` (1–32 chars, strip control/zero-width, +
`maxLength={32}` côté UI Profile/WatchParty) ; les pseudos OAuth trop longs →
`requiresUsernameChange` + modale bloquante `RequireUsernameChange.tsx`.
- **Sync durci** (`ProfileContext.tsx`, `syncPolicy.js`) : anti-replay cross-user,
filtrage des ops à clés non-syncables (`access_code`/`access_code_expires` exclues),
« wipe guard » qui préserve le local sur profil vide inattendu, dédupe des
`loadProfiles()` concurrents. Logout centralisé (voir OAuth).
- **VIP** : `is_vip` préservé au chargement de profil (corrige un downgrade VIP
inter-onglets qui relançait la popup pub) ; `vipDonations.js` poll de secours
`payment-status.php` (via `ipn_token`, colonne `paygate_ipn_token`) → plus d'invoices
bloquées.
## ▶️ Lecteur (HLS)
- Basse latence opt-in : `isLowLatencyEnabled('movies')` (scope movies/livetv,
`lowLatencyPref.ts`) au lieu du mode forcé ; `FloatingPlayer` aligné.
- Sous-titres cinep : wrapper m3u8 synthétique pour les URI `.vtt`/`.srt` directes,
`isSubtitleLoadError` (une piste cassée ne tue plus la vidéo), rendu `<i>/<b>/<u>`.
- Menu sources regroupé par langue (VF/VFQ/VFF/VOSTFR).
## 📡 Cast (AirPlay / Chromecast)
- Retrait du contournement proxy darkibox (`buildApiProxyUrl`) → cast direct de l'URL ;
`runtime.ts` supprime `API_PROXY_BASE_URL`/`buildApiProxyUrl` devenus morts.
- Paramètre `streamType` (`BUFFERED` par défaut) propagé jusqu'à
`loadMediaOnCastWithFallback`.
## 📢 Pubs
- Modes de popup (`adPopupMode.ts`) : `normal`, `auto`, `click-anywhere` ; toggle « +18 »
séparé (`adAdultMode.ts`). `SCRIPT_AD_MODE_ENABLED` → `false`, URL du script changée.
## 🔎 Recherche & priorité des sources
- `searchUtils.ts` : le terme original contourne le filtre « trop générique » (fix
zéro-résultat sur titres courts : Baki, Gantz).
- `animeSignals.ts` : détection donghua (CN/TW/HK ou `zh` + Animation, hors C-drama).
- `sourceAutoSelect.ts` : `VFF`/`VFQ` normalisés en `vf` (sinon reléguées derrière
VOSTFR). `sourcePriorityPrefs.ts` : schéma v2 → v3 (nouvel ordre par défaut + `j1f`,
migration non destructive des ordres personnalisés). `extractionPrefs.ts` : +daddylive.
## 🔒 Sécurité
- Sanitisation d'URL avant rendu en `href` : `CommentsSection.tsx` (liens markdown
`http(s)://`) et `Greenlight/AdminLinkSubmissions.tsx` — bloque les `javascript:`.
## ⚙️ Infra & perf
- **server.js** : recyclage périodique des workers (12h) + `[memstats]` + hook
`SIGUSR2` → heap-snapshot.
- **app.js** : monte `/api/j1f`, retire la route statique `/oauth-icons`, passe
`makeCpasmalRequest` au router Cpasmal, `coflix.date` → `coflix.trade`.
- **lazyWithRetry.ts / main.tsx / ErrorBoundary.tsx** : récupération chunk-load réécrite
(retry + reload budgété), garde `removeChild/insertBefore`, écran soft « Mise à jour »
au lieu du crash-report.
- **UI** : `TopProgressBar` écrit `transform` directement sur un ref (compositor-only,
plus de re-render) ; `blur-text` relâche `will-change` après l'animation.
- **proxiesembed/server.py** : `curl_cffi` (JA3) pour `cinep-proxy` + retry SOCKS5 sur
403 ; lookup clé VIP réaligné sur `checkVip.js` ; log WARNING par défaut ; SOCKS5
forcé IPv4 ; wrapper VTT/SRT pour hls.js ; re-label `application/zip` → `video/mp2t` ;
`cinepulse.lol` → `purstream.mx`.
## 🧹 Nettoyage & suppressions
- **Front** : carte promo « Loadix » sur Download (remplace l'encart beta),
« 1jour1film » ajouté à « C'est quoi Movix », fallback Darkino/Nightflix gutté en
no-op (`api.movix.chat` décommissionné), classes CSS mortes retirées, fix
`fetchPriority` → `fetchpriority`.
- **Backend** : scrapers/utilitaires morts retirés — `routes/dragiv.js`,
`routes/topstream.js`, `routes/proxy.js`, `utils/cloudflareSession.js`,
`utils/hydrackerBatch.js`, `utils/hydrackerQueue.js'.
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-07-05 18:22:13 +02:00