MovixOpenSource/API/Mainapi/.env.example
Movix 3a7ab5ad42 feat: synchronise le repo privé — Cast, sources, API et mobile 2.5.7
Gros lot de travail synchronisé depuis le repo privé. Cette mise à jour
regroupe la refonte du lecteur et du Cast, de nouvelles sources VOD/Live TV,
le durcissement de l’API et des proxies, ainsi qu’une nouvelle version de
l’application mobile.

Lecteur, sources et Live TV

- Refonte du lecteur HLS avec sélection et mémorisation de la qualité,
  détection des résolutions, scan des liens, choix des pistes audio et
  fallback contrôlé de 1080p vers 720p.
- Ajoute une garde contre les boucles de changement de source, notamment
  lors des erreurs vidéo et des réponses 429.
- Revoit SeekStreaming de bout en bout : validation des embeds, prise en
  charge de plusieurs candidats, regroupement par serveur, règles de headers
  persistantes et cache d’extraction raccourci.
- Ajoute SwiftFlow pour les films et séries, avec lecteurs VF/VOSTFR, cache
  stale-while-revalidate, déduplication des requêtes et limite partagée côté API.
- Adapte Coflix à son nouveau domaine et à son nouveau thème, ajoute un kill
  switch, développe les wrappers 1jour1film et actualise le domaine Wiflix.
- Ajoute NorthLive et Vavoo à la Live TV, regroupe les variantes d’une même
  chaîne et permet de choisir le serveur ou la qualité.
- Enrichit les Top 10 avec des filtres par période et par algorithme, ainsi
  que de nouvelles métriques de visionnage.

Cast et application mobile

- Unifie le contrôle Cast entre le Web Cast SDK et le pont Android :
  état distant, lecture, pause, seek, arrêt et reprise après reconnexion.
- Ajoute sur Android un relais média LAN sécurisé, limité au Chromecast et
  au réseau Wi-Fi sélectionnés, avec sessions opaques et service foreground.
- Prépare les sources avant diffusion et prend en charge les playlists HLS
  TS/fMP4, les flux progressifs, les sous-titres VTT, SeekStreaming et les
  segments MPEG-TS encapsulés dans des PNG.
- Renforce le proxy média local : support Range, validation des redirections,
  liaison DNS/socket au réseau Cast et meilleure gestion des headers Fsvid.
- Sécurise le bridge WebView avec contrôle de l’origine top-frame, capacités
  propres à chaque document et invalidation lors des navigations.
- Ajoute le Picture-in-Picture Android avec lecture/pause et seek de
  10 secondes depuis la fenêtre flottante.
- Maintient désormais l’écran allumé uniquement pendant une lecture active.
- Publie l’application Android 2.5.7, build 16, avec le nouvel APK et ses
  métadonnées d’intégrité.

API, base de données et paiements

- Remplace 13 migrations SQL isolées par un manifeste de schéma MySQL
  centralisé, additif et capable de détecter les divergences de structure.
- Ajoute le workflow db:init avec prévisualisation, dry-run, verrou MySQL,
  confirmations pour les tables Wrapped et couverture de tests dédiée.
- Rend configurables les limites du pool MySQL et fiabilise les advisory locks.
- Revoit entièrement PayGate : références de callback séparées, nonces,
  validation des wallets et transactions, états monotones, déduplication des
  paiements et protection contre les courses ou réutilisations de txid.
- Renforce l’annulation, la réconciliation et la livraison idempotente des
  factures VIP, avec réponses no-store sur les routes sensibles.
- Distingue les JWT invalides des indisponibilités MySQL afin de renvoyer
  correctement 401 ou 503 sans provoquer de déconnexions inutiles.
- Utilise ZZAPI/Claude Haiku pour la modération, avec OpenRouter/DeepSeek en
  solution de secours.
- Améliore la gestion HLS et Range dans proxiesembed.

Frontend, profils et infrastructure

- Protège la sélection et l’hydratation des profils contre les réponses
  concurrentes, les intentions obsolètes et l’effacement accidentel du
  stockage local.
- Rend VITE_SITE_URL obligatoire et l’injecte dans le runtime, les données
  structurées, le service worker, robots.txt et sitemap.xml.
- Optimise les probes réseau du service worker avec cache court et single-flight.
- Charge dynamiquement les traductions anglaises, plusieurs routes secondaires
  et les données Search/TMDB uniquement lorsqu’elles deviennent nécessaires.
- Ajoute des caches mémoire/session pour les images et contenus TMDB et réduit
  les animations, calculs et rendus hors écran.
- Ajoute la page publique des frais, les coins carrés persistants, une nouvelle
  intro Movix, les avertissements de publicités adultes et de nombreux textes
  Cast, qualité, Live TV et sources.
- Met à jour les extensions Chrome 1.3.12 et Firefox 1.5.9, ainsi que le
  userscript, avec la nouvelle extraction SeekStreaming et la préparation Cast.
- Ajoute une large couverture de tests Kotlin et JavaScript pour le Cast, le
  proxy média, le PiP, le bridge, la base de données, PayGate et le lecteur.
- Ajoute bootstrap-icons et patch-package, régénère les lockfiles npm et
  actualise la documentation d’installation et d’initialisation MySQL.

Co-authored-by: GPT-5.6 Sol <noreply@openai.com>
2026-08-02 12:09:37 +02:00

146 lines
11 KiB
Text

PORT=25565 # Port HTTP de Mainapi
NODE_ENV=development # Utiliser production sur le serveur public
UV_THREADPOOL_SIZE=8 # Threads libuv par worker
DISCORD_SCRAPER_WEBHOOK=YOUR_DISCORD_WEBHOOK_URL # Webhook for scraper detection alerts (decode watchlist)
DISCORD_COMMENTS_WEBHOOK_URL=YOUR_DISCORD_COMMENTS_WEBHOOK_URL # Webhook des notifications de commentaires
SCRAPER_BLOCKED_IPS=1.2.3.4,5.6.7.8 # Comma-separated IPs that get poison 200 on /decode
JWT_SECRET=YOUR_JWT_SECRET # Exemple: change_me_super_secret_key
OPENROUTER_API_KEY=YOUR_OPENROUTER_API_KEY # Exemple: sk-or-v1-xxxxxxxx
TMDB_API_KEY=YOUR_BACKEND_TMDB_API_KEY # Exemple: 123abc456def7890
UQLOAD_API_KEY=YOUR_UQLOAD_API_KEY # Cle API XVideoSharing / Uqload
CLONE_LINKS_PENDING_RECHECK_MS=60000 # Delai avant de reverifier un clonage en attente
CLONE_LINKS_FAILED_RETRY_MS=1800000 # Delai avant de retenter un clonage en echec
DB_HOST=YOUR_DB_HOST # Exemple: localhost
DB_POOL_CONNECTION_LIMIT=20 # Connexions MySQL par worker (x6 workers). Garder total < max_connections MySQL (151 par defaut)
DB_POOL_QUEUE_LIMIT=500 # Requetes en attente par worker quand toutes les connexions sont occupees ("Queue limit reached" = file pleine). 0 = illimite (risque OOM)
DB_PORT=YOUR_DB_PORT # Exemple: 3306
DB_USER=YOUR_DB_USER # Exemple: root
DB_PASSWORD=YOUR_DB_PASSWORD # Exemple: motdepassefort
DB_NAME=YOUR_DB_NAME # Exemple: movix
FRONTEND_BASE_URL=YOUR_FRONTEND_BASE_URL # Exemple: https://movix.rodeo
PUBLIC_API_BASE=http://localhost:25565 # Origine publique de Mainapi pour generer les URLs absolues
OAUTH_ICON_PUBLIC_BASE_URL=/oauth-icons # Prefixe public des icones des clients OAuth
MOVIX_OAUTH_CLIENTS_JSON= # Optionnel, surcharge JSON des clients OAuth en developpement local
MOVIX_OAUTH_DEBUG=false # Active les logs OAuth detailles
DISCORD_SYNC_ERROR_WEBHOOK_URL=YOUR_DISCORD_SYNC_ERROR_WEBHOOK_URL # Exemple: https://discord.com/api/webhooks/xxx/yyy
REDIS_HOST=YOUR_REDIS_HOST # Exemple: 127.0.0.1
REDIS_PORT=YOUR_REDIS_PORT # Exemple: 6379
REDIS_PASSWORD=YOUR_REDIS_PASSWORD # Exemple: redis_password
NUM_WORKERS=YOUR_NUM_WORKERS # Exemple: 4
WORKER_RECYCLE_INTERVAL_MS=43200000 # Recyclage des workers toutes les 12h; 0 pour desactiver
WORKER_RECYCLE_STAGGER_MS=300000 # Ecart de 5 minutes entre deux recyclages
MEMORY_LOG_INTERVAL_MS=300000 # Intervalle des statistiques memoire
HEAPDUMP_DIR= # Optionnel, dossier des snapshots; le dossier temporaire systeme est utilise par defaut
PROXY_SERVER_URL=YOUR_PROXY_SERVER_URL # Exemple: https://proxy.movix.rodeo
CF_PROXY_403_URL=YOUR_CF_PROXY_403_URL # Exemple: https://cf-proxy-403.movix.rodeo
BYPASS403_SERVER_URL=YOUR_BYPASS403_SERVER_URL # Exemple: https://proxy.movix.blog
CLOUDFLARE_WORKERS_PROXIES=YOUR_CLOUDFLARE_WORKERS_PROXIES # Exemple: worker1.example.workers.dev,worker2.example.workers.dev
PROXYSCRAPE_API_TOKEN=YOUR_PROXYSCRAPE_API_TOKEN # Cle API ProxyScrape (header api-token)
PROXYSCRAPE_ACCOUNT_ID=YOUR_PROXYSCRAPE_ACCOUNT_ID
SOCKS5_PROXIES=YOUR_SOCKS5_PROXIES_JSON # Exemple: [{"host":"1.2.3.4","port":12324,"auth":"user:pass","type":"socks5h"}]
HTTP_PROXIES=YOUR_HTTP_PROXIES_JSON # Exemple: [{"host":"1.2.3.4","port":12323,"auth":"user:pass"}]
WITV_SOCKS5_PROXY_URL=YOUR_WITV_SOCKS5_PROXY_URL # Exemple: socks5://user:pass@127.0.0.1:1080
DEBUG_ANIMESAMA=false # Active les logs AnimeSama
DEBUG_CACHE= # Mettre true pour activer les logs du cache
DEBUG_CPASMAL= # Mettre true pour activer les logs Cpasmal
DEBUG_PROXY= # Mettre true pour activer les logs des proxies
DARKIWORLD_BASE_URL=YOUR_DARKIWORLD_BASE_URL # Exemple: https://darkiworld16.com
CINESTREAM_BASE_URL=YOUR_CINESTREAM_BASE_URL # Optionnel, override le domaine source des films (route wiflix movie). Exemple: https://cinestream.info
COFLIX_ENABLED=true # Kill switch Coflix (routes /api/tmdb/:type/:id). false = plus aucune recherche/fetch/refresh background Coflix ; le cache disque existant reste servi. Utile quand le domaine redirige vers leur Telegram.
COFLIX_BASE_URL=https://coflix.esq # Domaine Coflix (le domaine tourne). Recherche via /?s=, pages /film|serie|episode ; sert aussi de Referer/Origin aux requetes lecteurvideo.com.
# --- 1jour1film (1J1F, route /api/j1f) — le domaine tourne, tout est overridable ---
J1F_GO_URL=https://1jour1film2026.site/go/ # Optionnel, entree stable; on en extrait TARGET_URL -> base courante
J1F_BASE_URL= # Optionnel, force la base directement (court-circuite /go/). Exemple: https://1jour1film0626c.site
J1F_DROP_SOURCES=frembed,vidsrc,videasy # Optionnel, tags `source` a ignorer (aggregateurs generiques deja couverts par Movix); on ne garde que les players uniques (manual)
J1F_DROP_HOSTS=vsembed|videasy|frembed|vidsrc # Optionnel, regex des hosts a exclure avant mise en cache
J1F_HIDE_HOSTS=ezplayer|uns\.bio|bysezoxexe\.com # Optionnel, regex des hosts gardes en cache mais masques dans la reponse
J1F_WRAP_HOSTS=onregardeou # Optionnel, regex des pages wrapper a ouvrir pour extraire leurs lecteurs
J1F_SRV_VAR=J1F_SRV # Optionnel, nom de la var base64 des sources film (page /films/)
J1F_EPS_VAR=j1fEpsData # Optionnel, nom de la var base64 des episodes (page /saisons/)
J1F_SIMILARITY=0.7 # Optionnel, seuil de match titre TMDB <-> resultat recherche
# --- SwiftFlow (route /api/swiftflow) — API JSON partenaire, ids TMDB ---
SWIFTFLOW_BASE_URL=https://swiftflow.lol # Requis, domaine SwiftFlow (pas de fallback hardcode)
SWIFTFLOW_API_KEY=YOUR_SWIFTFLOW_API_KEY # Requis pour SwiftFlow et NorthLive, obtenir une cle partenaire sur https://swiftflow.lol/partner_register.php
NORTHLIVE_BASE_URL=https://northlive.lol/api/v1/index.php # Endpoint partenaire NorthLive
VAVOO_BASE_URL=https://vavoo.to
IPTV_IMAGE_PROXY=http://localhost:25568/proxy
IPTV_STREAM_PROXY=http://localhost:25569/proxy
FCTV_BIOLINK_URL=https://hubu.ru/fctvlink # Page de decouverte du domaine FCTV courant
DARKIWORLD_COOKIES=YOUR_DARKIWORLD_COOKIES # Exemple: SERVERID=S1; connected=1; dbruser=1; remember_web_...=...; cookie_notice=true; XSRF-TOKEN=...; darkiworld_session=...
DARKIWORLD_XSRF_TOKEN=YOUR_DARKIWORLD_XSRF_TOKEN # Exemple: longue-chaine-xsrf-decodée
# === Hydracker live raw-URL resolution (decode fallback on sqlite miss) ===
# true -> cache+sqlite miss fetches hydracker.com (renvoie le lien host direct).
# false -> cache+sqlite only, aucun HTTP sortant. Defaut: off.
HYDRACKER_LIVE_ENABLED=false
HYDRACKER_LIVE_CONCURRENCY=6
HYDRACKER_LIVE_TIMEOUT_MS=20000
DARKIWORLD_SQLITE_DIR=YOUR_DARKIWORLD_SQLITE_DIR # Chemin ABSOLU du dossier contenant mirror.sqlite + darkino.sqlite + links_small.sqlite
TURNSTILE_SECRET_KEY=YOUR_TURNSTILE_SECRET_KEY # Exemple: 0x4AAAAAAxxxxxxxxxxxxxxxxxxxxxxxx
TURNSTILE_INVISIBLE_SECRETKEY=YOUR_TURNSTILE_INVISIBLE_SECRETKEY # Turnstile invisible (likes, etc.)
TURNSTILE_IP_SALT=YOUR_RANDOM_TURNSTILE_IP_SALT # Sel prive pour anonymiser les adresses IP
BESTDEBRID_API_KEY=YOUR_BESTDEBRID_API_KEY
VIP_SUPPORT_TELEGRAM_URL=YOUR_VIP_SUPPORT_TELEGRAM_URL # Exemple: https://t.me/movix_site
VIP_INVOICE_EXPIRATION_MINUTES=YOUR_VIP_INVOICE_EXPIRATION_MINUTES # Exemple: 210
VIP_BTC_XPUB=YOUR_VIP_BTC_XPUB # xpub BTC dedie a la reception, sans seed ni cle privee
VIP_BTC_ADDRESS_TYPE=YOUR_VIP_BTC_ADDRESS_TYPE # Type d'adresse derivee: legacy | segwit | p2sh-segwit (optionnel, auto-detecte selon le prefixe si vide)
VIP_BTC_CHAIN=YOUR_VIP_BTC_CHAIN # Branche de derivation sous le xpub: 0 = adresses externes de reception (par defaut)
VIP_BTC_START_INDEX=YOUR_VIP_BTC_START_INDEX # Index de depart optionnel si les premieres adresses du wallet sont deja utilisees
VIP_BTC_CONFIRMATIONS=YOUR_VIP_BTC_CONFIRMATIONS # Exemple: 1
VIP_LTC_XPUB=YOUR_VIP_LTC_XPUB # xpub/Ltub LTC dedie a la reception, sans seed ni cle privee
VIP_LTC_ADDRESS_TYPE=YOUR_VIP_LTC_ADDRESS_TYPE # Type d'adresse derivee: legacy | segwit | p2sh-segwit (optionnel, auto-detecte selon le prefixe si vide)
VIP_LTC_CHAIN=YOUR_VIP_LTC_CHAIN # Branche de derivation sous le xpub: 0 = adresses externes de reception (par defaut)
VIP_LTC_START_INDEX=YOUR_VIP_LTC_START_INDEX # Index de depart optionnel si les premieres adresses du wallet sont deja utilisees
VIP_LTC_CONFIRMATIONS=YOUR_VIP_LTC_CONFIRMATIONS # Exemple: 1
BTC_EXPLORER_API=https://mempool.space/api # Endpoint Esplora Bitcoin
LTC_EXPLORER_API=https://litecoinspace.org/api # Endpoint Esplora Litecoin
VIP_PAYGATE_ENABLED=YOUR_VIP_PAYGATE_ENABLED # Exemple: true
VIP_PAYGATE_DOMAIN=YOUR_VIP_PAYGATE_DOMAIN # Exemple: checkout.paygate.to
VIP_PAYGATE_SETTLEMENT_WALLET=YOUR_VIP_PAYGATE_SETTLEMENT_WALLET # Adresse de settlement configuree chez PayGate
# Requis en production: origine HTTPS publique du backend, sans chemin/query/fragment.
VIP_PAYGATE_CALLBACK_BASE_URL=https://api.movix.example
VIP_PAYGATE_LOGO_URL=YOUR_VIP_PAYGATE_LOGO_URL # Optionnel, logo affiche dans le checkout heberge
VIP_PAYGATE_BACKGROUND=YOUR_VIP_PAYGATE_BACKGROUND # Optionnel, code HEX du fond du checkout PayGate (ex: #0A0A0A)
VIP_PAYGATE_THEME=YOUR_VIP_PAYGATE_THEME # Optionnel, code HEX de la couleur de theme PayGate (ex: #FBBF24)
VIP_PAYGATE_BUTTON=YOUR_VIP_PAYGATE_BUTTON # Optionnel, code HEX du bouton PayGate (ex: #EAB308)
VIP_PAYGATE_MIN_AMOUNT_EUR=YOUR_VIP_PAYGATE_MIN_AMOUNT_EUR # Exemple: 6.25
VIP_PAYGATE_MIN_PACK_EUR=YOUR_VIP_PAYGATE_MIN_PACK_EUR # Exemple: 7
VIP_PAYGATE_MIN_PAID_RATIO=YOUR_VIP_PAYGATE_MIN_PAID_RATIO # Exemple: 0.60
FSTREAM_LOGIN_NAME=YOUR_FSTREAM_LOGIN_NAME # Exemple: monlogin
FSTREAM_LOGIN_PASSWORD=YOUR_FSTREAM_LOGIN_PASSWORD # Exemple: monmotdepasse
FSTREAM_FSSCHAL= # Optionnel, cookie anti-bot FStream; laisser vide pour utiliser le fallback integre
VAPID_PUBLIC_KEY=YOUR_VAPID_PUBLIC_KEY # Généré avec: npx web-push generate-vapid-keys
VAPID_PRIVATE_KEY=YOUR_VAPID_PRIVATE_KEY # Généré avec: npx web-push generate-vapid-keys
VAPID_SUBJECT=YOUR_VAPID_SUBJECT # Exemple: mailto:contact@movix.blog
XTREAM_URL=YOUR_XTREAM_URL # Exemple: http://cf.ru
XTREAM_USER=YOUR_XTREAM_USER # Exemple: 2bf0ac
XTREAM_PASS=YOUR_XTREAM_PASS # Exemple: 9d7fe
# === Payblis (VIP donations — 4th payment method) ===
# When false, /api/vip/invoices rejects payment_method=payblis requests.
VIP_PAYBLIS_ENABLED=false
# Merchant credentials (obtain from the Payblis merchant dashboard).
VIP_PAYBLIS_MERCHANT_KEY=
VIP_PAYBLIS_SECRET_KEY=
# HMAC signature strategy for the OUTGOING token sent to Payblis.
# One of: concat_declared | concat_alphabetical | over_serialized.
# Payblis sandbox accepts any — production formula unconfirmed as of 2026-04-21.
VIP_PAYBLIS_SIGNATURE_STRATEGY=concat_declared
# Toggle sandbox mode (sent as `sandbox=true` in the payment token).
VIP_PAYBLIS_SANDBOX=true
# Public store_name displayed on the Payblis checkout page.
VIP_PAYBLIS_STORE_NAME=Movix
# Optional overrides. If unset, the IPN base URL is auto-detected from the
# incoming request, and the checkout domain defaults to pay.payblis.com.
VIP_PAYBLIS_IPN_BASE_URL=
VIP_PAYBLIS_DOMAIN=pay.payblis.com
ZZAPI_API_KEY=your_zzapi_key_here