CRMEB Pro v4.1 上线安全审计:请官方技术协助确认版本及加密模块信息
我们目前正在对正版授权的 CRMEB Pro v4.1.0 项目进行正式上线前安全审计。
目前大部分明文源码问题我们已经自行完成扫描和整改规划,但有几项涉及 CRMEB 官方版本身份及 Swoole Compiler 编码模块,无法仅通过本地源码独立确认,因此希望官方技术/研发人员协助核验。
我们不需要获取或破解商业加密模块的明文源码,主要希望确认以下几个官方才能确认的技术事实。
一、希望确认我们手上的 Pro v4.1 官方安装包具体属于哪个 Build
我们保存有当时通过正版授权渠道取得的 CRMEB Pro v4.1 官方完整安装包。
本地重新计算该 ZIP:
SHA-256:
95c144f8f2cb15e499e06300eb36d543cf7492cc22c766221aecbc24445b5260
包内版本信息识别为:
- Product:CRMEB-PRO
- Version:v4.1.0
- version_code:410
当前项目源码与该官方安装包完成只读文件级比对后,也确认属于 Native v4.1 baseline,不是简单的 v4.0 版本标识修改。
现在主要希望官方协助确认:
- SHA-256 为上述值的官方安装包,对应 CRMEB Pro v4.1 的哪个 Release / Build?
- 对应发布日期或维护日期是什么?
- 这个 Build 包含哪些后续 v4.1 官方补丁?
- 这个 Build 之后是否还有 Pro v4.1 的更新版本或安全补丁?
- 如果有,当前正版 Pro v4.1 用户上线时应该采用哪个最终 Build 作为官方基线?
我们希望最终建立:
官方安装包 SHA-256 → Pro v4.1 Release/Build → 发布日期 → 补丁状态
的可追溯关系。
二、希望确认 Pro v4.1 官方 Swoole Compiler 编码文件准确数量
我们在安全审计过程中发现部分商业核心 PHP 文件采用 Swoole Compiler 编码。
此前得到的信息是:
Pro v4.1 包含17个核心编码 PHP 文件。
但是我们实际对两套代码分别扫描:
- 保存的官方 Pro v4.1 原始安装包;
- 当前正在运行/二开的 CRMEB Pro v4.1 项目;
结果两边均检测到:
18 个活动 Swoole Compiler 编码 PHP 文件。
并且当前项目中的18个编码路径与官方源安装包中的18个路径能够对应。
因此希望官方技术确认:
该 Pro v4.1 Build 的标准官方交付究竟应该包含 17个还是18个 Swoole Compiler 编码 PHP 文件?
我们可以进一步提供这18个文件的:
- 完整路径
- 文件名
- 文件大小
- SHA-256
希望官方协助逐一核验它们是否属于对应 Pro v4.1 官方标准交付。
如不方便公开单文件 Hash,也可以由官方研发核验后确认这18个文件是否与官方版本一致。
三、希望确认小程序直播回调编码模块的实际安全机制
安全审计中还有一个问题涉及小程序直播回调。
目前我们确认的回调入口为:
/api/live/wxCallback
由于部分核心实现位于 Swoole Compiler 编码模块中,我们无法完整进行源码级静态审计。
此前得到的技术说明是该版本已经实现:
- signature 验证
- timestamp 验证
- nonce
- 60秒时间窗口
- EventID 幂等
- replay protection
- 错误事件安全处理
- 不存在 room_id 的安全处理
希望官方技术进一步确认:
- 上述机制是否确实存在于我们这个具体 Pro v4.1 Build?
- signature 实际覆盖哪些字段?
- 请求 Body / event 内容是否属于签名认证范围?
- 如果 Body 本身不直接参与 signature,系统通过什么机制防止在有效 timestamp/nonce 条件下修改事件内容?
- EventID 实际存储在哪里,幂等有效期是多少?
- 60秒时间窗口是否为该版本实际固定实现?
我们准备自行在隔离环境进行以下黑盒安全测试:
- 正常合法回调
- 错误 signature
- 过期 timestamp
- 完整请求 replay
- 重复 EventID
- 未知 event
- 不存在 room_id
- 保持 timestamp/nonce 条件,修改 Body/Event 内容
希望确认以上测试矩阵是否适合作为该编码模块的上线安全验收依据。
四、说明
我们目前已经建立了完整的安全整改流程,明文源码部分会自行完成修复、回归和独立验证。
现在主要缺少的是官方才能提供的:
版本身份 + 编码文件身份 + 编码模块安全行为说明。
不涉及索取、反编译或破解 CRMEB 商业加密源码。
感谢。



