قرار المالك 2026-07-27: باك إند سيرو PHP هو المعتمد، وتطبيقاته المجرّبة ميدانياً تحل محل إعادة البناء المؤرشفة. سيرو نفسه لم يُمسّ. الخريطة: backend · payment_server · loction_server · ride_server · passenger_server · docker · dashboard · stress_test → الجذر siro_rider → apps/rider siro_driver → apps/driver siro_admin → dashboards/admin siro_service → dashboards/service android_bot → apps/android_bot socialBot → apps/socialBot نُسخ المتعقَّب في git سيرو فقط عبر `git archive` (3,198 ملفاً / ~169 م.ب) لا `cp -r` — فاستُثنيت مخلفات البناء تلقائياً. بلا أي تعديل محتوى عمداً: كل ما يلي يصير فرقاً مقروءاً مقابل المصدر. لم يُستورد وسببه: siromove.com (الموقع التسويقي يبقى marketing/ في تريبز، سيرو فيه 8 ملفات) · docs و planning (تريبز له docs/ الخاص) · deploy.sh (ليس نشراً على سيرفر بل `git add . && git push origin --all` — فخّ في مستودع آخر) · transit_dashboard (بانتظار قرار مصير backend-transit و dashboards/transit-web). ⚠️ لا يبني بعد — ثلاثة نواقص متوقعة ومقصودة: 1. `.env` و `lib/env/env.g.dart` غير متعقَّبين في سيرو (أسرار لكل مستأجر): كل تطبيق فلاتر يحتاج .env خاصاً ثم توليد env.g.dart بـ build_runner. 2. إعدادات Firebase (9 ملفات google-services.json و GoogleService-Info.plist) يستبعدها .gitignore تريبز — ولكل مستأجر مشروع Firebase خاص أصلاً. 3. apps/driver في سيرو يشير إلى `../../Intaleq/packages/get` خارج المستودع → يجب ضمّ الحزم داخله أسوة بـ apps/rider. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
105 lines
4.2 KiB
PHP
105 lines
4.2 KiB
PHP
<?php
|
|
/**
|
|
* driverWallet/add.php — إضافة رصيد لمحفظة السائق
|
|
*
|
|
* ═══════════════════════════════════════════════════════════════
|
|
* SECURITY FIX:
|
|
* - إضافة التحقق من ملكية الحساب (driverID == JWT user_id)
|
|
* - لف العملية في Transaction ذرية
|
|
* - استخدام FOR UPDATE لمنع Race Condition على التوكن
|
|
* - التحقق من صحة المبلغ
|
|
* ═══════════════════════════════════════════════════════════════
|
|
*/
|
|
|
|
// Include the database connection file (calls authenticateJWT)
|
|
include "../../connect.php";
|
|
|
|
// ── 1. استخراج user_id من JWT المصادق ──────────────────────────
|
|
$jwtUserId = $decodedToken->user_id ?? $decodedToken->sub ?? null;
|
|
|
|
// ── 2. استخراج والتحقق من البيانات ──────────────────────────
|
|
$driverID = filterRequest("driverID");
|
|
$paymentID = filterRequest("paymentID");
|
|
$amount = filterRequest("amount");
|
|
$paymentMethod = filterRequest("paymentMethod");
|
|
$token = filterRequest("token");
|
|
|
|
if (empty($driverID) || !isset($amount) || empty($paymentMethod) || empty($token)) {
|
|
printFailure("Missing required parameters");
|
|
exit;
|
|
}
|
|
|
|
// ── 3. التحقق من ملكية الحساب ────────────────────────────────
|
|
// السائق المصادق يمكنه فقط إضافة رصيد لمحفظته الشخصية
|
|
if ($jwtUserId !== null && $driverID !== $jwtUserId) {
|
|
error_log(sprintf(
|
|
'⚠️ [SECURITY] Ownership mismatch in add.php | jwt_user=%s | requested_driverID=%s | IP=%s',
|
|
$jwtUserId, $driverID, $_SERVER['REMOTE_ADDR'] ?? 'unknown'
|
|
));
|
|
http_response_code(403);
|
|
printFailure("Forbidden: You can only modify your own wallet");
|
|
exit;
|
|
}
|
|
|
|
// ── 4. التحقق من المبلغ ─────────────────────────────────────
|
|
$amount = floatval($amount);
|
|
if ($amount <= 0 || $amount > 1000000) {
|
|
printFailure("Invalid amount");
|
|
exit;
|
|
}
|
|
|
|
// ── 5. العملية الذرية ─────────────────────────────────────────
|
|
try {
|
|
$con->beginTransaction();
|
|
|
|
// التحقق من التوكن مع قفل السجل (FOR UPDATE) لمنع Race Condition
|
|
$stmt = $con->prepare("SELECT * FROM payment_tokens WHERE token = :token AND isUsed = FALSE FOR UPDATE");
|
|
$stmt->execute([':token' => $token]);
|
|
$tokenData = $stmt->fetch();
|
|
|
|
if ($tokenData) {
|
|
// إدخال سجل المحفظة
|
|
$sql = "INSERT INTO `driverWallet` (
|
|
`driverID`,
|
|
`paymentID`,
|
|
`amount`,
|
|
`paymentMethod`
|
|
) VALUES (
|
|
:driverID,
|
|
:paymentID,
|
|
:amount,
|
|
:paymentMethod
|
|
);";
|
|
|
|
$stmt = $con->prepare($sql);
|
|
$stmt->execute([
|
|
':driverID' => $driverID,
|
|
':paymentID' => $paymentID,
|
|
':amount' => $amount,
|
|
':paymentMethod' => $paymentMethod
|
|
]);
|
|
|
|
if ($stmt->rowCount() > 0) {
|
|
// تحديث حالة التوكن
|
|
$stmt = $con->prepare("UPDATE payment_tokens SET isUsed = TRUE WHERE id = :tokenID");
|
|
$stmt->execute([':tokenID' => $tokenData['id']]);
|
|
|
|
$con->commit();
|
|
printSuccess("Record saved successfully");
|
|
} else {
|
|
$con->rollBack();
|
|
printFailure("Failed to save record");
|
|
}
|
|
} else {
|
|
$con->rollBack();
|
|
printFailure("Invalid or already used token");
|
|
}
|
|
} catch (Exception $e) {
|
|
if ($con->inTransaction()) {
|
|
$con->rollBack();
|
|
}
|
|
error_log("[driverWallet/add] " . $e->getMessage());
|
|
printFailure("An error occurred");
|
|
}
|
|
|