mirror of
https://github.com/movixcorp/MovixOpenSource.git
synced 2026-07-26 16:32:07 +00:00
feat: live TV FCTV, fournisseur OAuth, sources J1F/Cinestream, modération IA & durcissement Gros lot de travail synchronisé depuis le repo de dev. Les grands axes : migration de domaine (movix.date + miroirs), deux nouvelles sources films/séries (1jour1film, Cinestream) et une n ouvelle source livetv, un fournisseur OAuth « Se connecter avec Movix », une modération de contenu par IA revue, plus un lot de durcissement mémoire/réseau, sécurité et perf côté API et front. ## 🌐 Domaines & miroirs - Domaine canonique `movix.chat`/`movix.golf`/`movix.tax` → **movix.date** partout (front, allow-lists CORS/domaine, Discord RPC). Miroir `movix.health` → **movix.online** (Footer, Header, pages d'aide CaMarchePlus/Dns/Miroirs). Lien Telegram du footer → `mysticsaba.com`. ~10 clés i18n mises à jour. ## 🎬 Sources de streaming (VOD) - **J1F (1jour1film)** — nouvelle source de bout en bout (`routes/j1f.js`, monté sur `/api/j1f`). Résout le domaine tournant via une page `/go/`, décode les blobs base64 `J1F_SRV`/`j1fEpsData` (Dooplay/WP), ne garde que les players uniques, ignore les agrégateurs (frembed/vidsrc/videasy). Cache stale-while-revalidate dédié. Players 1J1F lus via l'extension/userscript. - **Cinestream** — nouvelle source films (`routes/cinestream.js`, scrape Next.js `cinestream.info`, match par id TMDB autoritaire). Wiflix bascule ses **films** sur Cinestream (bot-shield flemmix pénible sur les films) ; la **TV** reste sur flemmix. - **Wiflix** — `flemmix.farm` → **`flemmix.golf`** ; handshake cookie (`makeWiflixSearchRequest`, `h_check=25`) ; sélecteurs de template corrigés. - **Cpasmal** — axios+proxy → `makeCpasmalRequest` (CycleTLS JA3) car Cloudflare 403 ; recherche GET → POST form (le WAF bloque le GET). - **Fstream** — cookie anti-bot `fsschal` ; source épisodes JS statique (`/static/series/<id>.js`) avant l'AJAX `episodes_p.php` ; fallback `get_seasons.php`. - **FranceTV** — `fetchSeasonEpisodesViaDeepPage` (pagination JSON « Afficher plus »). - **Coflix** — `coflix.date` → `coflix.trade` ; logs 429 silencés en double. - **proxyManager** — cinq helpers de contournement Cloudflare exportés (`makeCinestreamRequest`, `make1j1fRequest`, `makeCpasmalRequest`, handshake Wiflix `makeWiflixSearchRequest`/`wiflixHandshake`, `classifyCloudflare429` worker-vs-site) ; CycleTLS + rotation ProxyScrape, ne throw jamais sur statut HTTP. Coflix/LecteurVideo quittent les Cloudflare Workers pour ProxyScrape. ## 📺 Live TV — remplacement de Sosplay/Vavoo par FCTV33 - Source sport **Sosplay → FCTV33** (API RBTV, protobuf brut) réécrite de bout en bout dans `liveTvRoutes.js`, **Vavoo retiré** (manifest/catalogue/stream) — tout passe par `/api/livetv/*`. - Pipeline neuf : décodeur protobuf maison, signature `sfver` (bs keys + MD5), auto-découverte des domaines API/player tournants (`hubu.ru/fctvlink` + Nuxt SSR / `params` rot47, cache 30 min), scraper de matchs (`scrapeFctvMatches` : équipes/logos, ligue, pays, statut live, tri live-first), résolution de flux (HLS natif d'abord, embed en secours), token CDN (XOR keystream + base64, gate `rb-session`). - Route `GET /api/livetv/fctv/playlist` : proxy m3u8 intelligent (résout le token, réécrit les segments, retry sur token périmé, modes `raw` extension / `proxy` VIP). - **Matchs plus réservés aux VIP** (seul `iptv_` le reste) : flux natif proxifié pour les VIP, stub `_fctvLocal` résolu côté client par l'extension/userscript (`RESOLVE_FCTV`), fallback embed sinon. - Front `LiveTV.tsx` : `matches` → `fctv`, UI accordéon par match (logos, badges ligue/pays, score/timer live, favori), disclaimer, fix icône `music`. Rotations d'hôtes : `witv.team`→`witv.football`, `livetv876.me`→`livetv901.me`. ## 🧩 Extensions · Userscript · Discord RPC - **FCTV en lecture native** : handlers `SETUP_FCTV_HEADERS`/`RESOLVE_FCTV` (règle DNR Referer/Origin/UA sur `/cfall/s*` + résolveur local IP-bindé : protobuf-lite + rot47 + token XOR). - **Vavoo retiré** , `cinepulse.lol` → `purstream.mx`. - Fix extracteur **Sibnet** (`Range: bytes=0-0`) ; fix bug userscript `matchToRegex` (patterns ancrés `^…$` cassant `/cfall/s` → dé-ancrés) ; override dev `localhost:25565`. - Bumps de version (Chrome 1.3.3→1.3.8, Firefox 1.5.1→1.5.5, userscript 1.4.0→1.4.7) ; PreMid nouveau `clientId` Discord + `regExp` élargi (1.0.3→1.0.4). ## 🔑 OAuth (fournisseur « Se connecter avec Movix ») & codes d'accès - Refonte du flux d'autorisation OAuth (`OAuthAuthorizePage.tsx`) + routes (`routes/authRoutes.js`, `routes/oauth.js`) et stockage des clients OAuth étoffé (`utils/oauthClientsDb.js`, `routes/adminOauthApps.js` pour la gestion admin des apps). - `AccessCodeForm.tsx` retouché en cohérence avec le nouveau flux ; `checkVip.js` ajusté. - Session centralisée : `accountAuth.ts` expose `clearStoredAuthSession()` / `broadcastAuthChange()` (liste `AUTH_KEYS` unifiée), désormais utilisés partout à la déconnexion. ## 💬 Modération de contenu (IA) - Modèle OpenRouter `google/gemini-2.5-flash-lite` → `deepseek/deepseek-v4-flash` (`commentsRoutes.js`, `sharedListsRoutes.js`) ; fonctions/logs renommés `moderateContentWithGemini` → `moderateContentWithAI` (découplés du nom du modèle). - Prompt durci (critères INSULTES / DEMANDE_AJOUT resserrés) pour éviter les faux positifs sur questions, signalements de bug et plaintes de contenu manquant. - `AdminComments.tsx` : libellé « par Gemini » → clé i18n générique. ## 🧊 Hydracker / Darkiworld - **Sortie du debrid** : AllDebrid/RealDebrid supprimés (`utils/hydrackerLive.js` : branche provider retirée ; vars `ALLDEBRID_*`/`REALDEBRID_*` sorties du `.env`) — hydracker renvoie directement `rawUrl`/`directDL`. Liens servis depuis les snapshots SQLite locaux (`utils/darkiworldSqlite.js`, `darkino-backups/`). - **Anti-scraping** sur `/decode/:id` (`routes/darkiworld.js`) : watchlist + alerte webhook Discord (`DISCORD_SCRAPER_WEBHOOK`) et empoisonnement/blocage de réponse pour les IP listées (`SCRAPER_BLOCKED_IPS`). - **Mémoire** : cache d'agents proxy borné (`utils/lruMap.js`) qui détruit les sockets des agents évincés. ## 🛠️ Admin — propriété des liens & équipe - **Propriété des liens** : les liens streaming gagnent l'attribution `added_by` et l'ownership est appliquée des deux côtés (uploader = ses liens, admin = tous). GET public masqué (`stripLinkOwner`), `GET /admin/streaming-links/:type/:id` authentifié conserve le tag ; `DELETE /admin/links` par URL unique ; `PUT /admin/links` masse admin-only. - **Équipe** : `GET/POST/DELETE /admin/admins` + `GET /admin/team/history` (audit), identité via `adminIdentity.js` (option `preferProfile` → premier profil Movix). UI `AdminTeam.tsx`. - **Privilèges** (`middleware/auth.js`) : `isAdmin` rejette `role !== 'admin'` (403) — les uploaders ne passent plus les routes admin-only. Migration `add_role_to_admins.sql`. ## 🎁 Wrapped v2 - Cartes de partage : logique canvas extraite (`utils/wrappedCanvas.ts`, `utils/wrappedShareCards.ts`), formats de partage supplémentaires + preview. - Nouvelles slides : jour record, répartition par jour de semaine, champion de rewatch, âge ciné (année de sortie médiane pondérée par le temps de visionnage). - Perf : données depuis le payload backend (zéro re-fetch TMDB), trailer lazy, percentile non bloquant (réchauffe en arrière-plan, lock Redis `NX`), shuffle seedé. ## 🔐 Auth · Profils · VIP - **Pseudo forcé** : `validateProfileName` (1–32 chars, strip control/zero-width, + `maxLength={32}` côté UI Profile/WatchParty) ; les pseudos OAuth trop longs → `requiresUsernameChange` + modale bloquante `RequireUsernameChange.tsx`. - **Sync durci** (`ProfileContext.tsx`, `syncPolicy.js`) : anti-replay cross-user, filtrage des ops à clés non-syncables (`access_code`/`access_code_expires` exclues), « wipe guard » qui préserve le local sur profil vide inattendu, dédupe des `loadProfiles()` concurrents. Logout centralisé (voir OAuth). - **VIP** : `is_vip` préservé au chargement de profil (corrige un downgrade VIP inter-onglets qui relançait la popup pub) ; `vipDonations.js` poll de secours `payment-status.php` (via `ipn_token`, colonne `paygate_ipn_token`) → plus d'invoices bloquées. ## ▶️ Lecteur (HLS) - Basse latence opt-in : `isLowLatencyEnabled('movies')` (scope movies/livetv, `lowLatencyPref.ts`) au lieu du mode forcé ; `FloatingPlayer` aligné. - Sous-titres cinep : wrapper m3u8 synthétique pour les URI `.vtt`/`.srt` directes, `isSubtitleLoadError` (une piste cassée ne tue plus la vidéo), rendu `<i>/<b>/<u>`. - Menu sources regroupé par langue (VF/VFQ/VFF/VOSTFR). ## 📡 Cast (AirPlay / Chromecast) - Retrait du contournement proxy darkibox (`buildApiProxyUrl`) → cast direct de l'URL ; `runtime.ts` supprime `API_PROXY_BASE_URL`/`buildApiProxyUrl` devenus morts. - Paramètre `streamType` (`BUFFERED` par défaut) propagé jusqu'à `loadMediaOnCastWithFallback`. ## 📢 Pubs - Modes de popup (`adPopupMode.ts`) : `normal`, `auto`, `click-anywhere` ; toggle « +18 » séparé (`adAdultMode.ts`). `SCRIPT_AD_MODE_ENABLED` → `false`, URL du script changée. ## 🔎 Recherche & priorité des sources - `searchUtils.ts` : le terme original contourne le filtre « trop générique » (fix zéro-résultat sur titres courts : Baki, Gantz). - `animeSignals.ts` : détection donghua (CN/TW/HK ou `zh` + Animation, hors C-drama). - `sourceAutoSelect.ts` : `VFF`/`VFQ` normalisés en `vf` (sinon reléguées derrière VOSTFR). `sourcePriorityPrefs.ts` : schéma v2 → v3 (nouvel ordre par défaut + `j1f`, migration non destructive des ordres personnalisés). `extractionPrefs.ts` : +daddylive. ## 🔒 Sécurité - Sanitisation d'URL avant rendu en `href` : `CommentsSection.tsx` (liens markdown `http(s)://`) et `Greenlight/AdminLinkSubmissions.tsx` — bloque les `javascript:`. ## ⚙️ Infra & perf - **server.js** : recyclage périodique des workers (12h) + `[memstats]` + hook `SIGUSR2` → heap-snapshot. - **app.js** : monte `/api/j1f`, retire la route statique `/oauth-icons`, passe `makeCpasmalRequest` au router Cpasmal, `coflix.date` → `coflix.trade`. - **lazyWithRetry.ts / main.tsx / ErrorBoundary.tsx** : récupération chunk-load réécrite (retry + reload budgété), garde `removeChild/insertBefore`, écran soft « Mise à jour » au lieu du crash-report. - **UI** : `TopProgressBar` écrit `transform` directement sur un ref (compositor-only, plus de re-render) ; `blur-text` relâche `will-change` après l'animation. - **proxiesembed/server.py** : `curl_cffi` (JA3) pour `cinep-proxy` + retry SOCKS5 sur 403 ; lookup clé VIP réaligné sur `checkVip.js` ; log WARNING par défaut ; SOCKS5 forcé IPv4 ; wrapper VTT/SRT pour hls.js ; re-label `application/zip` → `video/mp2t` ; `cinepulse.lol` → `purstream.mx`. ## 🧹 Nettoyage & suppressions - **Front** : carte promo « Loadix » sur Download (remplace l'encart beta), « 1jour1film » ajouté à « C'est quoi Movix », fallback Darkino/Nightflix gutté en no-op (`api.movix.chat` décommissionné), classes CSS mortes retirées, fix `fetchPriority` → `fetchpriority`. - **Backend** : scrapers/utilitaires morts retirés — `routes/dragiv.js`, `routes/topstream.js`, `routes/proxy.js`, `utils/cloudflareSession.js`, `utils/hydrackerBatch.js`, `utils/hydrackerQueue.js'. Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
271 lines
8.5 KiB
JavaScript
271 lines
8.5 KiB
JavaScript
/**
|
|
* CineStream movie source (helper module, not a router).
|
|
*
|
|
* Powers the *movie* path of the wiflix source (see wiflix.js): flemmix sits
|
|
* behind a Cloudflare bot-shield that's painful for films, so movies are
|
|
* scraped from cinestream.info (a public Next.js App Router site) instead.
|
|
* TV stays on flemmix.
|
|
*
|
|
* Flow (all GET, public HTML — no cookie handshake):
|
|
* 1. /search?q=<title> -> <a href="/film/{slug}"> candidates
|
|
* 2. /film/{slug} -> embedded RSC flight carries the TMDB id
|
|
* ("tmdbid":N) + ordered players array
|
|
* ([{name},...]). tmdbid is AUTHORITATIVE
|
|
* (cinestream reuses TMDB ids), so we match
|
|
* on it — no release-year rejection needed.
|
|
* 3. /player/{tmdbid}/{index} -> <iframe src> embed url for player[index]
|
|
*
|
|
* Player language: a player whose name starts with "vostfr" -> VOSTFR, else VF.
|
|
* Array order is the /player/{tmdbid}/{index} index — preserved end to end.
|
|
*
|
|
* Returns the SAME shape as wiflix's fetchWiflixMovieData so the existing route
|
|
* + cache in wiflix.js consume it unchanged.
|
|
*/
|
|
|
|
const { makeCinestreamRequest } = require("../utils/proxyManager");
|
|
const { fetchTmdbDetails } = require("../utils/tmdbCache");
|
|
|
|
const TMDB_API_KEY = process.env.TMDB_API_KEY || "";
|
|
const TMDB_API_URL = "https://api.themoviedb.org/3";
|
|
// Override via env if cinestream rotates domains (no code change).
|
|
const CINESTREAM_BASE_URL =
|
|
process.env.CINESTREAM_BASE_URL || "https://cinestream.info";
|
|
|
|
// Cap film-page confirmations per movie. Search is relevance-sorted and we bump
|
|
// year-matches first, so the right film is almost always in the first 1-2.
|
|
const MAX_FILM_PAGE_FETCHES = 8;
|
|
|
|
const toBody = (res) =>
|
|
typeof res.data === "string" ? res.data : JSON.stringify(res.data);
|
|
|
|
// All cinestream fetches go through CycleTLS + ProxyScrape rotation (see
|
|
// makeCinestreamRequest) — same mechanism as the other Cloudflare-fronted
|
|
// scrapers. It returns a response even on 525/5xx (never throws on status), so a
|
|
// flaky upstream just yields HTML our regexes can't match -> "not found", quiet.
|
|
// timeout is ms here; the helper takes seconds.
|
|
async function cinestreamGet(url, timeout = 15000) {
|
|
return makeCinestreamRequest(url, { timeout: Math.ceil(timeout / 1000) });
|
|
}
|
|
|
|
// Every cinestream slug ends with its release year ("toy-story-5-2026").
|
|
const yearFromSlug = (slug) => {
|
|
const m = slug.match(/-(\d{4})$/);
|
|
return m ? parseInt(m[1], 10) : null;
|
|
};
|
|
|
|
// === Step 1: search -> candidate slugs (dedup, search order preserved) ===
|
|
async function searchCinestream(title) {
|
|
const url = `${CINESTREAM_BASE_URL}/search?q=${encodeURIComponent(title)}`;
|
|
const res = await cinestreamGet(url);
|
|
const html = toBody(res);
|
|
|
|
const slugs = [];
|
|
const seen = new Set();
|
|
const re = /href="\/film\/([^"]+)"/g;
|
|
let m;
|
|
while ((m = re.exec(html)) !== null) {
|
|
const slug = m[1];
|
|
if (seen.has(slug)) continue;
|
|
seen.add(slug);
|
|
slugs.push(slug);
|
|
}
|
|
return slugs;
|
|
}
|
|
|
|
// === Step 2: film page -> { tmdbid, players: [{name}, ...] } ===
|
|
// RSC flight is embedded *escaped* in the HTML (\"tmdbid\":N, \"players\":[...]).
|
|
async function fetchCinestreamFilm(slug) {
|
|
const url = `${CINESTREAM_BASE_URL}/film/${slug}`;
|
|
const res = await cinestreamGet(url);
|
|
const html = toBody(res);
|
|
|
|
const tmdbMatch = html.match(/tmdbid\\?":(\d+)/);
|
|
const tmdbid = tmdbMatch ? parseInt(tmdbMatch[1], 10) : null;
|
|
|
|
let players = [];
|
|
const playersMatch = html.match(/players\\?":(\[.*?\])/);
|
|
if (playersMatch) {
|
|
try {
|
|
players = JSON.parse(playersMatch[1].replace(/\\"/g, '"'));
|
|
} catch {
|
|
players = [];
|
|
}
|
|
}
|
|
|
|
return { tmdbid, players, url };
|
|
}
|
|
|
|
// === Step 3: player page -> iframe embed url for a given index ===
|
|
async function fetchCinestreamEmbed(tmdbid, index) {
|
|
const url = `${CINESTREAM_BASE_URL}/player/${tmdbid}/${index}`;
|
|
try {
|
|
const res = await cinestreamGet(url, 12000);
|
|
const html = toBody(res);
|
|
const m = html.match(/<iframe[^>]+src="([^"]+)"/i);
|
|
return m ? m[1] : null;
|
|
} catch {
|
|
return null;
|
|
}
|
|
}
|
|
|
|
function categorize(players) {
|
|
const vf = [];
|
|
const vostfr = [];
|
|
for (const p of players) {
|
|
if (p.type === "VOSTFR") vostfr.push(p);
|
|
else vf.push(p);
|
|
}
|
|
return { vf, vostfr };
|
|
}
|
|
|
|
// === Main: same return shape as wiflix's fetchWiflixMovieData ===
|
|
async function fetchCinestreamMovieData(tmdbId, cachedData = null) {
|
|
try {
|
|
const tmdbData = await fetchTmdbDetails(
|
|
TMDB_API_URL,
|
|
TMDB_API_KEY,
|
|
tmdbId,
|
|
"movie",
|
|
"fr-FR",
|
|
);
|
|
|
|
if (!tmdbData) {
|
|
if (cachedData) return cachedData;
|
|
return {
|
|
success: false,
|
|
error: "Film non trouve sur TMDB",
|
|
tmdb_id: tmdbId,
|
|
};
|
|
}
|
|
|
|
const tmdbYear = tmdbData.release_date
|
|
? new Date(tmdbData.release_date).getFullYear()
|
|
: null;
|
|
|
|
const titlesToTry = [tmdbData.title, tmdbData.original_title].filter(
|
|
(t, i, arr) => t && arr.indexOf(t) === i,
|
|
);
|
|
|
|
// Gather candidate slugs across titles (dedup, keep order).
|
|
const candidates = [];
|
|
const seen = new Set();
|
|
for (const title of titlesToTry) {
|
|
let slugs = [];
|
|
try {
|
|
slugs = await searchCinestream(title);
|
|
} catch (err) {
|
|
console.log(`[CINESTREAM SEARCH] "${title}": ${err.message}`);
|
|
}
|
|
for (const slug of slugs) {
|
|
if (seen.has(slug)) continue;
|
|
seen.add(slug);
|
|
candidates.push(slug);
|
|
}
|
|
}
|
|
|
|
if (candidates.length === 0)
|
|
return {
|
|
success: false,
|
|
error: "Film non trouve sur CineStream",
|
|
tmdb_id: tmdbId,
|
|
titles_tried: titlesToTry,
|
|
};
|
|
|
|
// Bump year-matches first (stable) — tmdbid is the real match, this just
|
|
// minimises wasted film-page fetches on common titles.
|
|
const ranked = tmdbYear
|
|
? candidates
|
|
.map((slug, i) => ({ slug, i, yearHit: yearFromSlug(slug) === tmdbYear }))
|
|
.sort((a, b) => (b.yearHit ? 1 : 0) - (a.yearHit ? 1 : 0) || a.i - b.i)
|
|
.map((c) => c.slug)
|
|
: candidates;
|
|
|
|
// Confirm the right film by tmdbid.
|
|
let matched = null;
|
|
for (const slug of ranked.slice(0, MAX_FILM_PAGE_FETCHES)) {
|
|
let film;
|
|
try {
|
|
film = await fetchCinestreamFilm(slug);
|
|
} catch (err) {
|
|
console.log(`[CINESTREAM FILM] "${slug}": ${err.message}`);
|
|
continue;
|
|
}
|
|
if (film.tmdbid === Number(tmdbId)) {
|
|
matched = film;
|
|
break;
|
|
}
|
|
}
|
|
|
|
if (!matched)
|
|
return {
|
|
success: false,
|
|
error: "Film non trouve sur CineStream",
|
|
tmdb_id: tmdbId,
|
|
titles_tried: titlesToTry,
|
|
};
|
|
|
|
if (!matched.players.length)
|
|
return {
|
|
success: false,
|
|
error: "Aucun lecteur video trouve",
|
|
tmdb_id: tmdbId,
|
|
cinestream_url: matched.url,
|
|
};
|
|
|
|
// Resolve each player[index] -> embed url (parallel). Index = the
|
|
// /player/{tmdbid}/{index} index, so map over the array as-is.
|
|
const embeds = await Promise.all(
|
|
matched.players.map((p, index) =>
|
|
fetchCinestreamEmbed(matched.tmdbid, index).then((url) => ({
|
|
name: p.name,
|
|
url,
|
|
})),
|
|
),
|
|
);
|
|
|
|
const players = [];
|
|
for (const e of embeds) {
|
|
if (!e.url) continue;
|
|
const type = /^vostfr/i.test((e.name || "").trim()) ? "VOSTFR" : "VF";
|
|
const domainMatch = e.url.match(/https?:\/\/(?:www\.)?([^/]+)/);
|
|
players.push({
|
|
name: domainMatch ? domainMatch[1] : e.name,
|
|
url: e.url,
|
|
episode: 1,
|
|
type,
|
|
});
|
|
}
|
|
|
|
if (players.length === 0)
|
|
return {
|
|
success: false,
|
|
error: "Aucun lecteur video trouve",
|
|
tmdb_id: tmdbId,
|
|
cinestream_url: matched.url,
|
|
};
|
|
|
|
const categorized = categorize(players);
|
|
return {
|
|
success: true,
|
|
tmdb_id: tmdbId,
|
|
title: tmdbData.title,
|
|
original_title: tmdbData.original_title,
|
|
source: "cinestream",
|
|
// Key kept as wiflix_url for response-shape compat with the wiflix route.
|
|
wiflix_url: matched.url,
|
|
players: { vf: categorized.vf, vostfr: categorized.vostfr },
|
|
cache_timestamp: new Date().toISOString(),
|
|
};
|
|
} catch (error) {
|
|
console.error(`[CINESTREAM MOVIE] ${tmdbId}: ${error.message}`);
|
|
if (cachedData) return cachedData;
|
|
return {
|
|
success: false,
|
|
error: "Erreur lors de la recuperation des donnees CineStream",
|
|
message: error.message,
|
|
tmdb_id: tmdbId,
|
|
};
|
|
}
|
|
}
|
|
|
|
module.exports = { fetchCinestreamMovieData };
|