mirror of
https://github.com/movixcorp/MovixOpenSource.git
synced 2026-07-26 16:32:07 +00:00
feat: live TV FCTV, fournisseur OAuth, sources J1F/Cinestream, modération IA & durcissement Gros lot de travail synchronisé depuis le repo de dev. Les grands axes : migration de domaine (movix.date + miroirs), deux nouvelles sources films/séries (1jour1film, Cinestream) et une n ouvelle source livetv, un fournisseur OAuth « Se connecter avec Movix », une modération de contenu par IA revue, plus un lot de durcissement mémoire/réseau, sécurité et perf côté API et front. ## 🌐 Domaines & miroirs - Domaine canonique `movix.chat`/`movix.golf`/`movix.tax` → **movix.date** partout (front, allow-lists CORS/domaine, Discord RPC). Miroir `movix.health` → **movix.online** (Footer, Header, pages d'aide CaMarchePlus/Dns/Miroirs). Lien Telegram du footer → `mysticsaba.com`. ~10 clés i18n mises à jour. ## 🎬 Sources de streaming (VOD) - **J1F (1jour1film)** — nouvelle source de bout en bout (`routes/j1f.js`, monté sur `/api/j1f`). Résout le domaine tournant via une page `/go/`, décode les blobs base64 `J1F_SRV`/`j1fEpsData` (Dooplay/WP), ne garde que les players uniques, ignore les agrégateurs (frembed/vidsrc/videasy). Cache stale-while-revalidate dédié. Players 1J1F lus via l'extension/userscript. - **Cinestream** — nouvelle source films (`routes/cinestream.js`, scrape Next.js `cinestream.info`, match par id TMDB autoritaire). Wiflix bascule ses **films** sur Cinestream (bot-shield flemmix pénible sur les films) ; la **TV** reste sur flemmix. - **Wiflix** — `flemmix.farm` → **`flemmix.golf`** ; handshake cookie (`makeWiflixSearchRequest`, `h_check=25`) ; sélecteurs de template corrigés. - **Cpasmal** — axios+proxy → `makeCpasmalRequest` (CycleTLS JA3) car Cloudflare 403 ; recherche GET → POST form (le WAF bloque le GET). - **Fstream** — cookie anti-bot `fsschal` ; source épisodes JS statique (`/static/series/<id>.js`) avant l'AJAX `episodes_p.php` ; fallback `get_seasons.php`. - **FranceTV** — `fetchSeasonEpisodesViaDeepPage` (pagination JSON « Afficher plus »). - **Coflix** — `coflix.date` → `coflix.trade` ; logs 429 silencés en double. - **proxyManager** — cinq helpers de contournement Cloudflare exportés (`makeCinestreamRequest`, `make1j1fRequest`, `makeCpasmalRequest`, handshake Wiflix `makeWiflixSearchRequest`/`wiflixHandshake`, `classifyCloudflare429` worker-vs-site) ; CycleTLS + rotation ProxyScrape, ne throw jamais sur statut HTTP. Coflix/LecteurVideo quittent les Cloudflare Workers pour ProxyScrape. ## 📺 Live TV — remplacement de Sosplay/Vavoo par FCTV33 - Source sport **Sosplay → FCTV33** (API RBTV, protobuf brut) réécrite de bout en bout dans `liveTvRoutes.js`, **Vavoo retiré** (manifest/catalogue/stream) — tout passe par `/api/livetv/*`. - Pipeline neuf : décodeur protobuf maison, signature `sfver` (bs keys + MD5), auto-découverte des domaines API/player tournants (`hubu.ru/fctvlink` + Nuxt SSR / `params` rot47, cache 30 min), scraper de matchs (`scrapeFctvMatches` : équipes/logos, ligue, pays, statut live, tri live-first), résolution de flux (HLS natif d'abord, embed en secours), token CDN (XOR keystream + base64, gate `rb-session`). - Route `GET /api/livetv/fctv/playlist` : proxy m3u8 intelligent (résout le token, réécrit les segments, retry sur token périmé, modes `raw` extension / `proxy` VIP). - **Matchs plus réservés aux VIP** (seul `iptv_` le reste) : flux natif proxifié pour les VIP, stub `_fctvLocal` résolu côté client par l'extension/userscript (`RESOLVE_FCTV`), fallback embed sinon. - Front `LiveTV.tsx` : `matches` → `fctv`, UI accordéon par match (logos, badges ligue/pays, score/timer live, favori), disclaimer, fix icône `music`. Rotations d'hôtes : `witv.team`→`witv.football`, `livetv876.me`→`livetv901.me`. ## 🧩 Extensions · Userscript · Discord RPC - **FCTV en lecture native** : handlers `SETUP_FCTV_HEADERS`/`RESOLVE_FCTV` (règle DNR Referer/Origin/UA sur `/cfall/s*` + résolveur local IP-bindé : protobuf-lite + rot47 + token XOR). - **Vavoo retiré** , `cinepulse.lol` → `purstream.mx`. - Fix extracteur **Sibnet** (`Range: bytes=0-0`) ; fix bug userscript `matchToRegex` (patterns ancrés `^…$` cassant `/cfall/s` → dé-ancrés) ; override dev `localhost:25565`. - Bumps de version (Chrome 1.3.3→1.3.8, Firefox 1.5.1→1.5.5, userscript 1.4.0→1.4.7) ; PreMid nouveau `clientId` Discord + `regExp` élargi (1.0.3→1.0.4). ## 🔑 OAuth (fournisseur « Se connecter avec Movix ») & codes d'accès - Refonte du flux d'autorisation OAuth (`OAuthAuthorizePage.tsx`) + routes (`routes/authRoutes.js`, `routes/oauth.js`) et stockage des clients OAuth étoffé (`utils/oauthClientsDb.js`, `routes/adminOauthApps.js` pour la gestion admin des apps). - `AccessCodeForm.tsx` retouché en cohérence avec le nouveau flux ; `checkVip.js` ajusté. - Session centralisée : `accountAuth.ts` expose `clearStoredAuthSession()` / `broadcastAuthChange()` (liste `AUTH_KEYS` unifiée), désormais utilisés partout à la déconnexion. ## 💬 Modération de contenu (IA) - Modèle OpenRouter `google/gemini-2.5-flash-lite` → `deepseek/deepseek-v4-flash` (`commentsRoutes.js`, `sharedListsRoutes.js`) ; fonctions/logs renommés `moderateContentWithGemini` → `moderateContentWithAI` (découplés du nom du modèle). - Prompt durci (critères INSULTES / DEMANDE_AJOUT resserrés) pour éviter les faux positifs sur questions, signalements de bug et plaintes de contenu manquant. - `AdminComments.tsx` : libellé « par Gemini » → clé i18n générique. ## 🧊 Hydracker / Darkiworld - **Sortie du debrid** : AllDebrid/RealDebrid supprimés (`utils/hydrackerLive.js` : branche provider retirée ; vars `ALLDEBRID_*`/`REALDEBRID_*` sorties du `.env`) — hydracker renvoie directement `rawUrl`/`directDL`. Liens servis depuis les snapshots SQLite locaux (`utils/darkiworldSqlite.js`, `darkino-backups/`). - **Anti-scraping** sur `/decode/:id` (`routes/darkiworld.js`) : watchlist + alerte webhook Discord (`DISCORD_SCRAPER_WEBHOOK`) et empoisonnement/blocage de réponse pour les IP listées (`SCRAPER_BLOCKED_IPS`). - **Mémoire** : cache d'agents proxy borné (`utils/lruMap.js`) qui détruit les sockets des agents évincés. ## 🛠️ Admin — propriété des liens & équipe - **Propriété des liens** : les liens streaming gagnent l'attribution `added_by` et l'ownership est appliquée des deux côtés (uploader = ses liens, admin = tous). GET public masqué (`stripLinkOwner`), `GET /admin/streaming-links/:type/:id` authentifié conserve le tag ; `DELETE /admin/links` par URL unique ; `PUT /admin/links` masse admin-only. - **Équipe** : `GET/POST/DELETE /admin/admins` + `GET /admin/team/history` (audit), identité via `adminIdentity.js` (option `preferProfile` → premier profil Movix). UI `AdminTeam.tsx`. - **Privilèges** (`middleware/auth.js`) : `isAdmin` rejette `role !== 'admin'` (403) — les uploaders ne passent plus les routes admin-only. Migration `add_role_to_admins.sql`. ## 🎁 Wrapped v2 - Cartes de partage : logique canvas extraite (`utils/wrappedCanvas.ts`, `utils/wrappedShareCards.ts`), formats de partage supplémentaires + preview. - Nouvelles slides : jour record, répartition par jour de semaine, champion de rewatch, âge ciné (année de sortie médiane pondérée par le temps de visionnage). - Perf : données depuis le payload backend (zéro re-fetch TMDB), trailer lazy, percentile non bloquant (réchauffe en arrière-plan, lock Redis `NX`), shuffle seedé. ## 🔐 Auth · Profils · VIP - **Pseudo forcé** : `validateProfileName` (1–32 chars, strip control/zero-width, + `maxLength={32}` côté UI Profile/WatchParty) ; les pseudos OAuth trop longs → `requiresUsernameChange` + modale bloquante `RequireUsernameChange.tsx`. - **Sync durci** (`ProfileContext.tsx`, `syncPolicy.js`) : anti-replay cross-user, filtrage des ops à clés non-syncables (`access_code`/`access_code_expires` exclues), « wipe guard » qui préserve le local sur profil vide inattendu, dédupe des `loadProfiles()` concurrents. Logout centralisé (voir OAuth). - **VIP** : `is_vip` préservé au chargement de profil (corrige un downgrade VIP inter-onglets qui relançait la popup pub) ; `vipDonations.js` poll de secours `payment-status.php` (via `ipn_token`, colonne `paygate_ipn_token`) → plus d'invoices bloquées. ## ▶️ Lecteur (HLS) - Basse latence opt-in : `isLowLatencyEnabled('movies')` (scope movies/livetv, `lowLatencyPref.ts`) au lieu du mode forcé ; `FloatingPlayer` aligné. - Sous-titres cinep : wrapper m3u8 synthétique pour les URI `.vtt`/`.srt` directes, `isSubtitleLoadError` (une piste cassée ne tue plus la vidéo), rendu `<i>/<b>/<u>`. - Menu sources regroupé par langue (VF/VFQ/VFF/VOSTFR). ## 📡 Cast (AirPlay / Chromecast) - Retrait du contournement proxy darkibox (`buildApiProxyUrl`) → cast direct de l'URL ; `runtime.ts` supprime `API_PROXY_BASE_URL`/`buildApiProxyUrl` devenus morts. - Paramètre `streamType` (`BUFFERED` par défaut) propagé jusqu'à `loadMediaOnCastWithFallback`. ## 📢 Pubs - Modes de popup (`adPopupMode.ts`) : `normal`, `auto`, `click-anywhere` ; toggle « +18 » séparé (`adAdultMode.ts`). `SCRIPT_AD_MODE_ENABLED` → `false`, URL du script changée. ## 🔎 Recherche & priorité des sources - `searchUtils.ts` : le terme original contourne le filtre « trop générique » (fix zéro-résultat sur titres courts : Baki, Gantz). - `animeSignals.ts` : détection donghua (CN/TW/HK ou `zh` + Animation, hors C-drama). - `sourceAutoSelect.ts` : `VFF`/`VFQ` normalisés en `vf` (sinon reléguées derrière VOSTFR). `sourcePriorityPrefs.ts` : schéma v2 → v3 (nouvel ordre par défaut + `j1f`, migration non destructive des ordres personnalisés). `extractionPrefs.ts` : +daddylive. ## 🔒 Sécurité - Sanitisation d'URL avant rendu en `href` : `CommentsSection.tsx` (liens markdown `http(s)://`) et `Greenlight/AdminLinkSubmissions.tsx` — bloque les `javascript:`. ## ⚙️ Infra & perf - **server.js** : recyclage périodique des workers (12h) + `[memstats]` + hook `SIGUSR2` → heap-snapshot. - **app.js** : monte `/api/j1f`, retire la route statique `/oauth-icons`, passe `makeCpasmalRequest` au router Cpasmal, `coflix.date` → `coflix.trade`. - **lazyWithRetry.ts / main.tsx / ErrorBoundary.tsx** : récupération chunk-load réécrite (retry + reload budgété), garde `removeChild/insertBefore`, écran soft « Mise à jour » au lieu du crash-report. - **UI** : `TopProgressBar` écrit `transform` directement sur un ref (compositor-only, plus de re-render) ; `blur-text` relâche `will-change` après l'animation. - **proxiesembed/server.py** : `curl_cffi` (JA3) pour `cinep-proxy` + retry SOCKS5 sur 403 ; lookup clé VIP réaligné sur `checkVip.js` ; log WARNING par défaut ; SOCKS5 forcé IPv4 ; wrapper VTT/SRT pour hls.js ; re-label `application/zip` → `video/mp2t` ; `cinepulse.lol` → `purstream.mx`. ## 🧹 Nettoyage & suppressions - **Front** : carte promo « Loadix » sur Download (remplace l'encart beta), « 1jour1film » ajouté à « C'est quoi Movix », fallback Darkino/Nightflix gutté en no-op (`api.movix.chat` décommissionné), classes CSS mortes retirées, fix `fetchPriority` → `fetchpriority`. - **Backend** : scrapers/utilitaires morts retirés — `routes/dragiv.js`, `routes/topstream.js`, `routes/proxy.js`, `utils/cloudflareSession.js`, `utils/hydrackerBatch.js`, `utils/hydrackerQueue.js'. Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
106 lines
7.4 KiB
Text
106 lines
7.4 KiB
Text
PORT=YOUR_API_PORT # Exemple: 3000
|
|
DISCORD_SCRAPER_WEBHOOK=YOUR_DISCORD_WEBHOOK_URL # Webhook for scraper detection alerts (decode watchlist)
|
|
SCRAPER_BLOCKED_IPS=1.2.3.4,5.6.7.8 # Comma-separated IPs that get poison 200 on /decode
|
|
JWT_SECRET=YOUR_JWT_SECRET # Exemple: change_me_super_secret_key
|
|
OPENROUTER_API_KEY=YOUR_OPENROUTER_API_KEY # Exemple: sk-or-v1-xxxxxxxx
|
|
TMDB_API_KEY=YOUR_BACKEND_TMDB_API_KEY # Exemple: 123abc456def7890
|
|
UQLOAD_API_KEY=YOUR_UQLOAD_API_KEY # Cle API XVideoSharing / Uqload
|
|
DB_HOST=YOUR_DB_HOST # Exemple: localhost
|
|
DB_PORT=YOUR_DB_PORT # Exemple: 3306
|
|
DB_USER=YOUR_DB_USER # Exemple: root
|
|
DB_PASSWORD=YOUR_DB_PASSWORD # Exemple: motdepassefort
|
|
DB_NAME=YOUR_DB_NAME # Exemple: movix
|
|
FRONTEND_BASE_URL=YOUR_FRONTEND_BASE_URL # Exemple: https://movix.rodeo
|
|
DISCORD_SYNC_ERROR_WEBHOOK_URL=YOUR_DISCORD_SYNC_ERROR_WEBHOOK_URL # Exemple: https://discord.com/api/webhooks/xxx/yyy
|
|
REDIS_HOST=YOUR_REDIS_HOST # Exemple: 127.0.0.1
|
|
REDIS_PORT=YOUR_REDIS_PORT # Exemple: 6379
|
|
REDIS_PASSWORD=YOUR_REDIS_PASSWORD # Exemple: redis_password
|
|
NUM_WORKERS=YOUR_NUM_WORKERS # Exemple: 4
|
|
PROXY_SERVER_URL=YOUR_PROXY_SERVER_URL # Exemple: https://proxy.movix.rodeo
|
|
CF_PROXY_403_URL=YOUR_CF_PROXY_403_URL # Exemple: https://cf-proxy-403.movix.rodeo
|
|
BYPASS403_SERVER_URL=YOUR_BYPASS403_SERVER_URL # Exemple: https://proxy.movix.blog
|
|
CLOUDFLARE_WORKERS_PROXIES=YOUR_CLOUDFLARE_WORKERS_PROXIES # Exemple: worker1.example.workers.dev,worker2.example.workers.dev
|
|
PROXYSCRAPE_API_TOKEN=YOUR_PROXYSCRAPE_API_TOKEN # Cle API ProxyScrape (header api-token)
|
|
PROXYSCRAPE_ACCOUNT_ID=YOUR_PROXYSCRAPE_ACCOUNT_ID
|
|
SOCKS5_PROXIES=YOUR_SOCKS5_PROXIES_JSON # Exemple: [{"host":"1.2.3.4","port":12324,"auth":"user:pass","type":"socks5h"}]
|
|
HTTP_PROXIES=YOUR_HTTP_PROXIES_JSON # Exemple: [{"host":"1.2.3.4","port":12323,"auth":"user:pass"}]
|
|
WITV_SOCKS5_PROXY_URL=YOUR_WITV_SOCKS5_PROXY_URL # Exemple: socks5://user:pass@127.0.0.1:1080
|
|
DARKIWORLD_BASE_URL=YOUR_DARKIWORLD_BASE_URL # Exemple: https://darkiworld16.com
|
|
CINESTREAM_BASE_URL=YOUR_CINESTREAM_BASE_URL # Optionnel, override le domaine source des films (route wiflix movie). Exemple: https://cinestream.info
|
|
# --- 1jour1film (1J1F, route /api/j1f) — le domaine tourne, tout est overridable ---
|
|
J1F_GO_URL=https://1jour1film2026.site/go/ # Optionnel, entree stable; on en extrait TARGET_URL -> base courante
|
|
J1F_BASE_URL= # Optionnel, force la base directement (court-circuite /go/). Exemple: https://1jour1film0626c.site
|
|
J1F_DROP_SOURCES=frembed,vidsrc,videasy # Optionnel, tags `source` a ignorer (aggregateurs generiques deja couverts par Movix); on ne garde que les players uniques (manual)
|
|
J1F_SRV_VAR=J1F_SRV # Optionnel, nom de la var base64 des sources film (page /films/)
|
|
J1F_EPS_VAR=j1fEpsData # Optionnel, nom de la var base64 des episodes (page /saisons/)
|
|
J1F_SIMILARITY=0.7 # Optionnel, seuil de match titre TMDB <-> resultat recherche
|
|
DARKIWORLD_COOKIES=YOUR_DARKIWORLD_COOKIES # Exemple: SERVERID=S1; connected=1; dbruser=1; remember_web_...=...; cookie_notice=true; XSRF-TOKEN=...; darkiworld_session=...
|
|
DARKIWORLD_XSRF_TOKEN=YOUR_DARKIWORLD_XSRF_TOKEN # Exemple: longue-chaine-xsrf-decodée
|
|
|
|
# === Hydracker live raw-URL resolution (decode fallback on sqlite miss) ===
|
|
# true -> cache+sqlite miss fetches hydracker.com (renvoie le lien host direct).
|
|
# false -> cache+sqlite only, aucun HTTP sortant. Defaut: off.
|
|
HYDRACKER_LIVE_ENABLED=false
|
|
|
|
DARKIWORLD_SQLITE_DIR=YOUR_DARKIWORLD_SQLITE_DIR # Chemin ABSOLU du dossier contenant mirror.sqlite + darkino.sqlite + links_small.sqlite
|
|
|
|
TURNSTILE_SECRET_KEY=YOUR_TURNSTILE_SECRET_KEY # Exemple: 0x4AAAAAAxxxxxxxxxxxxxxxxxxxxxxxx
|
|
TURNSTILE_INVISIBLE_SECRETKEY=YOUR_TURNSTILE_INVISIBLE_SECRETKEY # Turnstile invisible (likes, etc.)
|
|
BESTDEBRID_API_KEY=YOUR_BESTDEBRID_API_KEY
|
|
VIP_SUPPORT_TELEGRAM_URL=YOUR_VIP_SUPPORT_TELEGRAM_URL # Exemple: https://t.me/movix_site
|
|
VIP_INVOICE_EXPIRATION_MINUTES=YOUR_VIP_INVOICE_EXPIRATION_MINUTES # Exemple: 210
|
|
VIP_BTC_XPUB=YOUR_VIP_BTC_XPUB # xpub BTC dedie a la reception, sans seed ni cle privee
|
|
VIP_BTC_ADDRESS_TYPE=YOUR_VIP_BTC_ADDRESS_TYPE # Type d'adresse derivee: legacy | segwit | p2sh-segwit (optionnel, auto-detecte selon le prefixe si vide)
|
|
VIP_BTC_CHAIN=YOUR_VIP_BTC_CHAIN # Branche de derivation sous le xpub: 0 = adresses externes de reception (par defaut)
|
|
VIP_BTC_START_INDEX=YOUR_VIP_BTC_START_INDEX # Index de depart optionnel si les premieres adresses du wallet sont deja utilisees
|
|
VIP_BTC_CONFIRMATIONS=YOUR_VIP_BTC_CONFIRMATIONS # Exemple: 1
|
|
VIP_LTC_XPUB=YOUR_VIP_LTC_XPUB # xpub/Ltub LTC dedie a la reception, sans seed ni cle privee
|
|
VIP_LTC_ADDRESS_TYPE=YOUR_VIP_LTC_ADDRESS_TYPE # Type d'adresse derivee: legacy | segwit | p2sh-segwit (optionnel, auto-detecte selon le prefixe si vide)
|
|
VIP_LTC_CHAIN=YOUR_VIP_LTC_CHAIN # Branche de derivation sous le xpub: 0 = adresses externes de reception (par defaut)
|
|
VIP_LTC_START_INDEX=YOUR_VIP_LTC_START_INDEX # Index de depart optionnel si les premieres adresses du wallet sont deja utilisees
|
|
VIP_LTC_CONFIRMATIONS=YOUR_VIP_LTC_CONFIRMATIONS # Exemple: 1
|
|
VIP_PAYGATE_ENABLED=YOUR_VIP_PAYGATE_ENABLED # Exemple: true
|
|
VIP_PAYGATE_DOMAIN=YOUR_VIP_PAYGATE_DOMAIN # Exemple: checkout.paygate.to
|
|
VIP_PAYGATE_SETTLEMENT_WALLET=YOUR_VIP_PAYGATE_SETTLEMENT_WALLET # Adresse de settlement configuree chez PayGate
|
|
VIP_PAYGATE_CALLBACK_BASE_URL=YOUR_VIP_PAYGATE_CALLBACK_BASE_URL # Optionnel, force l'URL publique backend pour les callbacks
|
|
VIP_PAYGATE_LOGO_URL=YOUR_VIP_PAYGATE_LOGO_URL # Optionnel, logo affiche dans le checkout heberge
|
|
VIP_PAYGATE_BACKGROUND=YOUR_VIP_PAYGATE_BACKGROUND # Optionnel, code HEX du fond du checkout PayGate (ex: #0A0A0A)
|
|
VIP_PAYGATE_THEME=YOUR_VIP_PAYGATE_THEME # Optionnel, code HEX de la couleur de theme PayGate (ex: #FBBF24)
|
|
VIP_PAYGATE_BUTTON=YOUR_VIP_PAYGATE_BUTTON # Optionnel, code HEX du bouton PayGate (ex: #EAB308)
|
|
VIP_PAYGATE_MIN_AMOUNT_EUR=YOUR_VIP_PAYGATE_MIN_AMOUNT_EUR # Exemple: 6.25
|
|
VIP_PAYGATE_MIN_PACK_EUR=YOUR_VIP_PAYGATE_MIN_PACK_EUR # Exemple: 7
|
|
VIP_PAYGATE_MIN_PAID_RATIO=YOUR_VIP_PAYGATE_MIN_PAID_RATIO # Exemple: 0.60
|
|
BLOCKCYPHER_TOKEN=YOUR_BLOCKCYPHER_TOKEN
|
|
FSTREAM_LOGIN_NAME=YOUR_FSTREAM_LOGIN_NAME # Exemple: monlogin
|
|
FSTREAM_LOGIN_PASSWORD=YOUR_FSTREAM_LOGIN_PASSWORD # Exemple: monmotdepasse
|
|
VAPID_PUBLIC_KEY=YOUR_VAPID_PUBLIC_KEY # Généré avec: npx web-push generate-vapid-keys
|
|
VAPID_PRIVATE_KEY=YOUR_VAPID_PRIVATE_KEY # Généré avec: npx web-push generate-vapid-keys
|
|
VAPID_SUBJECT=YOUR_VAPID_SUBJECT # Exemple: mailto:contact@movix.blog
|
|
XTREAM_URL=YOUR_XTREAM_URL # Exemple: http://cf.ru
|
|
XTREAM_USER=YOUR_XTREAM_USER # Exemple: 2bf0ac
|
|
XTREAM_PASS=YOUR_XTREAM_PASS # Exemple: 9d7fe
|
|
|
|
# === Payblis (VIP donations — 4th payment method) ===
|
|
# When false, /api/vip/invoices rejects payment_method=payblis requests.
|
|
VIP_PAYBLIS_ENABLED=false
|
|
|
|
# Merchant credentials (obtain from the Payblis merchant dashboard).
|
|
VIP_PAYBLIS_MERCHANT_KEY=
|
|
VIP_PAYBLIS_SECRET_KEY=
|
|
|
|
# HMAC signature strategy for the OUTGOING token sent to Payblis.
|
|
# One of: concat_declared | concat_alphabetical | over_serialized.
|
|
# Payblis sandbox accepts any — production formula unconfirmed as of 2026-04-21.
|
|
VIP_PAYBLIS_SIGNATURE_STRATEGY=concat_declared
|
|
|
|
# Toggle sandbox mode (sent as `sandbox=true` in the payment token).
|
|
VIP_PAYBLIS_SANDBOX=true
|
|
|
|
# Public store_name displayed on the Payblis checkout page.
|
|
VIP_PAYBLIS_STORE_NAME=Movix
|
|
|
|
# Optional overrides. If unset, the IPN base URL is auto-detected from the
|
|
# incoming request, and the checkout domain defaults to pay.payblis.com.
|
|
VIP_PAYBLIS_IPN_BASE_URL=
|
|
VIP_PAYBLIS_DOMAIN=pay.payblis.com
|
|
|