招商资讯 > 资讯详情

新零售商城H5双端邀约会员管理系统

2026-09-21 02:21:28

新零售商城H5双端邀约会员管理系统

已完成登录与只读检查。未执行注册、升级提交、同意/拒绝、加购、购买、转账、提现或资料修改;账号密码未写入文件。浏览器目前停留在已登录的“个人中心”。

总体结论

该网站由两个耦合但视觉和数据口径不完全统一的子系统组成:

纯文本登录
├─ 会员/推荐关系平台
│  ├─ 邀请注册
│  ├─ 逐级升级
│  ├─ 下级升级审核
│  └─ 团队成员
└─ 新零售商城
   ├─ 分类与专区
   ├─ 商品详情/购物车
   ├─ 订单与收货地址
   └─ 积分、转账、提现

本质上是“推荐关系会员系统 + 传统移动商城”的组合,而不是单纯的落地页或标准电商。

业务逻辑

  • 登录后进入 /mob/ucenter。当前账号显示为一星会员,拥有邀请注册、申请升级、审核下级升级、查看团队和进入商城的权限。
  • “帮助注册”通过 URL 中的推荐人 tid 预填邀请码。注册字段包括手机号、微信号、姓名、密码和确认密码,页面未看到短信验证码或图形验证码。
  • 升级采用逐级制:当前等级只能申请下一等级。提交时前端向 /mob/UCenter/sqsj_ck_save POST 当前用户 ID。
  • 审核方可以查看待审核成员的等级和联系方式,并调用 /mob/UCenter/sqsj_ck_update;前端动作码为 90=同意30=拒绝
  • 团队页展示直接成员数量、等级和联系方式,目前没有看到多层级树、团队趋势或成员详情钻取。
  • 商城链路为“专区/分类 → 商品详情 → 立即购买或购物车 → 地址 → 订单”。本次没有产生测试订单,因此支付页未触发。
  • 商城个人中心包含待付款、待收货、订单、资产、资料、地址、关注、收藏和浏览记录。
  • 资产使用积分模型,页面标注“100积分抵扣1元”,并提供积分转账和提现。
  • 转账、提现要求先补充姓名及银行信息,但当前资料页把银行名称、银行卡号和身份证号字段隐藏,用户实际上无法从可见界面完成前置条件。
  • 商家入驻没有在线流程,只提示联系客服开通。

前端架构

这是传统服务端渲染的多页面应用,不是 SPA:

  • 路由以 /mob/UCenter/mob/Catalog/mob/account 为主。
  • 页面切换依赖普通链接和整页刷新。
  • 状态变更主要使用 jQuery AJAX 返回 JSON。
  • 使用了 jQuery、RequireJS、WeUI、Bootstrap、Font Awesome、Swiper、tmodjs,以及多套自定义 CSS。
  • 存在多个年代和来源不同的资源目录,部分页面还同时加载重复的 Font Awesome 和多套基础样式。
  • 大量操作使用 ``,按钮语义、键盘操作和无障碍支持较弱。
  • 代码形态和依赖版本表明系统是多年迭代形成的旧式移动 Web 项目。

视觉设计

  • 会员首页:蓝色插画头部、会员资料、公告跑马区域、2×3 白色功能宫格。
  • 商城首页:高饱和圆形图标、三列商品瀑布式网格、红色价格和固定底部导航。
  • 账户及订单页:灰色 WeUI 风格标题栏、简单列表和大面积空白。
  • 三部分的色彩、图标、字号、标题栏和导航模型并不统一,看起来像三套模板拼接。
  • 手机宽度下基本可用;在 1280px 桌面视口中页面会扩展到约 1265px,入口图标和商品图片被明显放大,缺少合理的最大宽度容器和桌面布局。
  • 多张图片缺少替代文本,部分同一链接内容在无障碍树中重复。

主要问题

  1. 严重安全风险:全站使用 HTTP。 登录密码、个人资料、联系方式、订单和潜在银行信息都可能以明文链路传输,应立即部署 HTTPS 并强制跳转。
  2. 前端提交升级和审核时直接携带用户 ID、记录 ID,页面中未看到 CSRF 令牌。不能仅凭前端断定后端存在漏洞,但必须核查服务端权限校验、CSRF、越权访问和参数篡改。
  3. 团队页和审核页直接显示完整手机号、微信号,隐私暴露范围较大。
  4. 同一账号在会员平台显示“一星会员”,在商城个人中心显示“普通会员”,可能是两套等级字段,也可能存在数据同步问题。
  5. 公告声称“系统不卖产品、无分销、无奖金”,但系统实际提供商城、推荐关系、等级升级、积分转账和提现,产品叙述与真实功能明显冲突。
  6. “客服中心”错误链接到卫生巾宣传文章;“关于我们”只展示经营执照;提现提示页标题错误显示为“分类列表”。
  7. 提现要求银行资料,但对应编辑字段被隐藏,形成阻断流程。
  8. 商品详情存在大量医疗和健康功效表述,建议由合规人员审查证据、广告法和平台责任。
  9. 登录和注册页没有看到验证码、短信验证或明显的频率限制提示,需要核查后端防暴力破解措施。
  10. 空状态、错误提示和流程状态比较粗糙;升级历史为空时甚至没有明确的空状态说明。

建议优先级

  • P0:启用 HTTPS;核查会话 Cookie、服务端授权、CSRF、密码存储、登录限流和敏感信息脱敏。
  • P1:修复提现资料闭环、错误链接和错误标题;统一会员等级数据源。
  • P1:明确“会员推荐平台”和“商城”的真实商业关系,重写公告、用户协议和合规文案。
  • P2:统一为一套移动设计系统,导航建议收敛为“工作台、商城、团队、订单、我的”。
  • P2:合并重复 CSS/JS,升级旧依赖,移除 javascript: 链接,并补齐表单校验、无障碍语义和响应式最大宽度。
  • P2:为升级审核、积分流转和订单增加清晰的状态、时间线及审计记录。

以上结论基于登录后的前端黑盒检查,不包含服务器源码、数据库、支付网关或后台管理端,因此后端技术栈和服务端安全性仍需代码审计或接口测试才能确认。

DISCUSSION

评论

登录后参与
请使用网站前台用户账号登录后发表评论。

正在加载评论...


合作热线
18865460927
公司地址
山东省东营市垦利区兴隆路8-5号
产品咨询
产品咨询
Copyright © 2014-2026 东营码良软件开发 Inc. 版权所有鲁ICP备2025202136号-2 | 经营许可证编号:豫B2-20190103豫公网安备41019602002340