Вопросы и ответы
Короткие ответы по регистрации, безопасности, операциям и работе личного кабинета.
Безопасность и данные
Какие средства безопасности используются?
H-Script использует подготовленные SQL-запросы, bcrypt для паролей и секретных ответов, защищённые cookie сессий, CSRF-токены, проверку TLS и защитные HTTP-заголовки.
Безопасность рабочей установки также зависит от сервера, HTTPS, паролей, обновлений, резервного копирования и подключённых внешних сервисов.
Гарантирует ли H-Script защиту от DDoS?
Нет. Полноценная защита от DDoS должна реализовываться на уровне сети, CDN, reverse proxy и сервера.
Рекомендуется использовать Cloudflare или аналогичный сервис, ограничение частоты запросов и серверный мониторинг.
Какие данные отправляет телеметрия?
Установка регистрирует домен, версию H-Script, дату установки и случайный идентификатор. Передача публичной агрегированной статистики настраивается отдельно.
Телеметрия не должна передавать персональные записи пользователей, пароли, платёжные реквизиты или секретные ключи.
Можно ли отключить публичную статистику?
Да. Передачу публичных агрегированных показателей можно отключить независимо от регистрации установки.
Где сообщить об уязвимости?
Описание уязвимости можно отправить на security@h-script.com или через GitHub Issues.
Не публикуйте подробности, позволяющие эксплуатировать уязвимость, до получения ответа и выпуска исправления.
Возможности
Какие платёжные шлюзы и валюты поддерживаются?
Перечень зависит от версии H-Script и установленных модулей. Доступные шлюзы отображаются в административной панели при настройке платёжных систем.
Администратор может настраивать валюты, платёжные системы, курсы и направления операций. Перед подключением шлюза необходимо проверить его комиссии, валюты и порядок обработки уведомлений.
Можно ли добавить собственный платёжный шлюз?
Да. Платёжные шлюзы H-Script реализованы отдельными классами-стратегиями. Новую интеграцию можно добавить без изменения общего диспетчера всех платёжных систем.
Есть ли в H-Script API?
Да. REST API v1 поддерживает работу с пользователями, балансами, операциями, пополнениями и выплатами.
Для доступа используются Bearer-токены с правами, сроком действия и возможностью отзыва. Секрет токена показывается только один раз и не хранится в открытом виде.
Поддерживаются ли языки и пользовательские темы?
В H-Script на текущий момент включены по дефолту русская и английская локализации. Переводами всего интерфейса можно управлять через административную панель.
Администратор также может назначить пользователю существующую тему из каталога tpl/themes. Отсутствующие в теме шаблоны автоматически загружаются из базовой темы.
Поддерживается ли отправка почты и SMS?
Для почты можно использовать SMTP с STARTTLS на порту 587 или SMTPS на порту 465. Для рабочей установки рекомендуется настроить отдельный почтовый ящик.
Для SMS предусмотрена интеграция с API AtomPark/ePochta, требующая публичного и приватного ключей провайдера.
Общие вопросы
Что такое H-Script?
H-Script — CMS для создания и управления финансовыми проектами. Она включает пользовательские кабинеты, операции с балансом, пополнения и выплаты, платёжные шлюзы, реферальную систему, административную панель и REST API.
Является ли H-Script продолжением старой CMS?
H-Script основан на идеях и бизнес-логике ранее существовавшей CMS, но большая часть технической основы была переосмыслена.
Проект получил новую архитектуру, интерфейс, систему шаблонов, API, современную работу с базой данных и усиленную безопасность.
Для каких проектов подходит H-Script?
Платформа предназначена для проектов, которым требуются пользовательские аккаунты, внутренний баланс, пополнения, выплаты, платёжные интеграции, реферальная система и централизованное управление.
Владелец установки должен самостоятельно оценить юридические, финансовые и технические требования своей юрисдикции.
H-Script распространяется бесплатно?
Да. Исходный код H-Script распространяется по лицензии MIT. Проект можно использовать, изучать и изменять в пределах условий лицензии.
Требуется ли лицензионный ключ?
Нет. В H-Script отсутствует обязательная проверка коммерческой лицензии или привязка установки к лицензионному ключу.
Можно ли изменять дизайн и функциональность?
Да. Можно создавать собственные темы, платёжные интеграции и модули, а также изменять код проекта.
При изменении файлов ядра необходимо учитывать, что последующие обновления могут потребовать ручного разрешения конфликтов.
Где посмотреть демонстрационную версию?
Ссылка на демонстрационную установку размещена на главной странице H-Script.
Данные и операции в демонстрационном режиме предназначены только для знакомства с интерфейсом и не имеют финансовой ценности.
Поддержка и участие
Где находится исходный код?
Исходный код и история публичных релизов доступны в репозитории 0x241/h-script.
Где сообщить об ошибке или предложить улучшение?
Используйте GitHub Issues.
Укажите версию H-Script, способ установки, ожидаемое поведение и текст ошибки без паролей, токенов и других секретных данных.
Как предложить партнёрство?
Для партнёрских и коммерческих предложений напишите в Telegram @hs_wscc или на почту business@h-script.com.
Установка и обновление
Какие системные требования у H-Script?
Рекомендуемое окружение:
- PHP 8.4;
- MySQL 8.4 или совместимая версия MariaDB;
- HTTPS и системный cron;
- расширения PHP: curl, DOM, GD, mbstring, PDO MySQL, SimpleXML, Sodium и OPcache;
- Redis — опционально.
Для сборки проекта из исходного кода также потребуются Composer 2 и Node.js 20.
Какими способами можно установить H-Script?
Поддерживаются готовый Docker-образ, сборка Docker-образа из исходного кода, установка на VPS с Apache или Nginx и установка подготовленного релизного архива на совместимый виртуальный хостинг.
Для большинства новых установок рекомендуется готовый Docker-образ.
Можно ли установить H-Script на обычный хостинг?
Да, если хостинг предоставляет PHP 8.4, MySQL, HTTPS, cron и позволяет использовать необходимые правила .htaccess или настроить корневую директорию сайта.
Используйте подготовленный релизный архив. Обычного ZIP-архива исходного кода GitHub может быть недостаточно, поскольку он не содержит установленные Composer-зависимости.
Что нужно сделать после первой установки через Docker?
После успешного создания базы данных установите APP_AUTO_INSTALL=0 и повторно примените конфигурацию контейнеров.
APP_AUTO_INSTALL=1 предназначен только для первоначального развёртывания пустой базы и не должен использоваться как механизм обновления.
Для чего нужны cron и Redis?
Cron выполняет фоновые задачи: обработку очереди, отправку уведомлений, проверку операций и доставку телеметрии. В Docker используется отдельный планировщик, а на обычном хостинге необходимо вызывать /cron?auto один раз в минуту.
Redis используется для ускорения кеширования. Если Redis недоступен, H-Script продолжает работать без него.
Как правильно обновлять H-Script?
- Создайте резервную копию базы данных.
- Сохраните конфигурацию и пользовательские файлы.
- Установите новую версию или измените точный тег Docker-образа.
- Проверьте доступные миграции через конфигуратор.
- Проверьте журнал ошибок и работу фоновых задач.
В рабочей среде рекомендуется использовать точный тег версии, а не latest.
Что необходимо сохранять в резервной копии?
Минимальная резервная копия должна включать базу данных, конфигурацию, загруженные пользователями файлы, локальные темы и изменённые шаблоны.
Секреты и резервные копии нельзя размещать в публичном репозитории или общедоступном каталоге сайта.
Можно ли вернуться на предыдущую версию?
Можно вернуть предыдущий Docker-образ или файлы релиза. Если обновление изменило структуру базы данных, может потребоваться восстановление совместимой резервной копии.
Не используйте APP_INSTALL_FORCE=1 для отката: этот параметр может удалить существующие таблицы.