各位,大家好!我是空自流辞青。
今天,我们重点说一下Cloudflare R2、Zero Trust等需要银行卡验证的场景该如何骗过系统,成功使用免费服务。
首先,不知道各位小伙伴们注意到没有。在使用常规Prepaid or Debit Card时常常出现“不接受此类型卡片”的提示。 而真正有过信用卡(Credit Card)的小伙伴也可能留意过,CF的绑卡验证不会扣钱!这意味着我们不需要像去其他平台那样被扣1 USD或者0.1HKD来验证我们卡片的真实性。
基于这一特点,我们想到,只要我们输入的卡号、过期时间、CVV三巨头正确,那么也就意味着我们成功“骗”过系统,使用了只有绑过卡的人才能享受到的服务。 那么问题来了?CF的验证机制是什么呢?
一,神秘的银行卡验证公式
第一层:本地过滤(Luhn算法 + BIN库查询)
这是唯一可以在浏览器本地JS执行且不消耗云服务器算力的部分:
Luhn算法(模10算法):这是银行卡号的“身份证校验码”。它会快速计算你输入的卡号前15位,算出第16位校验位是否匹配。如果不匹配,直接报“Invalid(无效)”,根本不会发往银行。
BIN库(银行识别码)匹配:提取卡号前6-8位(如你用的 622759),在本地数据库中查出发卡行(中国银联)、卡片类型(信用卡/借记卡)、国家地区。这一步只是告诉你“这张卡号所属的银行存在”,并不代表这张卡真的在银行开过户。
我们今天用的网站chrk就用的这种方式(应该)
第二层:零元/小额授权(Auth-Only 交易)——核心验证环节
这是判断卡片是否“Live(真实存活)”的关键。这些网站通常暗中接入了第三方支付网关(如 Stripe、Adyen,甚至一些灰色的小型收单行)。
它们会向银行/卡组织发起一笔预授权请求,但绝不真正结算(Settlement):
- 基本原理:网关向发卡行发送包含卡号、有效期、CVV的授权请求。
- 返回码解读:
Approved (00):银行返回“批准”,代表这张卡不仅卡号存在,且该账户有可用余额/信用额度。网站会显示 “Charge OK”。CVV失败 (N7):卡号有效、余额有,但CVV输错了(利用这一点,他们会穷举CVV)。持卡人验证失败或Do Not Honor (05):卡号真实,但银行风控拦截了这笔陌生请求。Invalid Card Number (14):银行系统里压根没这个卡号(对不上真实数据库)。
重点来了:这一步必须由该网站的服务器发起,因为支付网关的API密钥(Secret Key)绝对不能放在浏览器前端。所以它绝没有“只在本地运行”,而是你的浏览器把卡号传到它的后端,由后端去请求银行接口。
第三层:AVS(地址验证系统)与剩余额度探测
有些深度验证网站会尝试:(一般不用作Union Pay旗下的银行卡)
-
填写随机的邮编和账单地址,如果银行返回“地址匹配”,证明卡主信息被套出。
-
有些甚至会尝试发起 0.10 的小额扣费,观察银行是否返回“可用余额不足”还是“无效卡”。如果是前者,证明卡是活的且有余额。
第四层:风险筛选(Velocity Check)
银行返回的响应码中还有一个隐藏字段——拒绝原因。例如:
54 - Expired Card:卡过期。51 - Insufficient Funds:余额不足(这张卡其实是真的,只是没钱,但在CF绑定验证时,余额不足通常不影响,因为CF只查预授权)。62 - Restricted Card:受限制卡(比如中国的某些银联卡禁止境外无卡支付),这类卡在CF上也会报“不接受此类型卡片”。
二,寻求破局之道
有了以上的知识储备,我们就可以放心大胆的去尝试。
首先,我们需要一个CF支持的信用卡号段。这里我给出大家一个本人亲身测试能成功的卡段622759531087xxxx
接下来就简单多了。我们需要准备一下三个网址(小工具而已,建议开AdGuard):
网址1:https://namso-gen.com/?tab=advance&network=rando
网址2:https://chkr.cc/
网址3:https://us.chatgpt.org.uk/
2-1 生成无限多的卡号
我们使用该网站https://namso-gen.com/?tab=advance&network=rando
在左边菜单栏里面找到BIN,键入 622759531087xxxx
QUANTITY可选择100(具体看你想要多少和你的电脑性能配置)
其他就没什么要改的了
然后将生成出来的卡号、cvv等信息提取出来并复制
2-2 验证卡片的有效性
我们使用网站 https://chkr.cc/ 来检测我们的信息是否有误。
在浏览器中新建一个标签页,在顶部输入栏中键入网址并访问。看到页面成功加载出来后把刚刚复制的生成的卡号、cvv码等信息粘贴上去。单击左下角的绿色右三角图标,开始计算。
(提醒一下各位,这类网站通常被用作黑产,可能会记录csv等进行盗刷。切记不要放真实的卡片进去检测,哪怕有真实的可能性)
这里需要注意的是:这个网站运行在本地,消耗本地电脑算力,需要较长的时间来验证。所以各位稍安勿躁。
之后将验证成功的确认有效的卡复制下来,例如:Live | 6227595310871028|02|2029|459 | [BIN: 🇨🇳 - unionpay - credit] | Charge OK. [GATE_01@chkr.cc]
三,在CloudFlare上绑定通过该卡片
我们来到 cf仪表盘,在左侧边栏下拉到最底部,找到Zero Trust,点进去。 进入之后他会弹出一个让我们验证支付方式的页面(居然有0元购!), 我们将刚刚获取到的中国银联信用卡信息填入。除了卡号、过期时间、CVV以外,其它(如持卡人姓名、街道地址等)都可以随便填写(只要不是太离谱就行)。
如果你看到了“正在构建您的Zero Trust主页”时,代表你已经通关。
如果没有,那么很抱歉,这期教程可能已经过时了。截止作者发稿时间,该方法仍然有效。[哭哭]
四,折腾的理由
Cloudflare作为全球知名的云服务提供厂商,提供价格实惠、防御感拉满的云服务(有时被网友们戏称“赛博活佛”),其CDN(全称 Content Delivery Network(内容分发网络),是一种由分布在不同地理位置的边缘服务器组成的分布式网络,通过将网站静态资源缓存到离用户最近的节点,显著加快访问速度、降低源站负载,并增强可用性和安全性。1)以及人机验证(又称“CF盾”)在网络上非常出名且极受欢迎。 乌克兰外交部、Visa、Spotify(全球知名流媒体音乐平台。Cloudflare 官方案例中,Spotify 使用其服务优化性能和防护。2**)等政府机关和国际巨头都在使用它。它具有全球最大的内容分发网络之一,其实力毋庸置疑。
既然你都看到这里了,想必你也了解一些网络常识。使用CF对我个人而言最重要的就是它提供的网络加速和保护服务、VPN工具三大用处之一“异地组网”(——powered by Zero Trust)。要想获得还不错的体验,我们不得不绑定信用卡以解锁更高级、丰富、有趣的免费套餐所包含的内容。
4-1,加速和保护服务
4-1-1 Cloudflare的历史
Cloudflare 成立于 2009年,由 Matthew Prince、Lee Holloway 和 Michelle Zatlyn 共同创立。公司前身是跟踪垃圾邮件发送者的 Project Honey Pot,因此早期的基因就是通过海量数据识别和缓解网络威胁。2010年,Cloudflare 正式推出 CDN 服务,并免费提供 DDoS 防护,这彻底改变了当时安全服务普遍昂贵的格局。2014年,他们上线了 Universal SSL,在一天之内让整个互联网加密流量翻倍,极大推动了 HTTPS 的普及,成为其最具代表性的“逆袭”里程碑。3
4-1-2 Cloudflare的辉煌成就
- 天价账单豁免案例:2023年10月,Cloudflare 缓解了峰值高达 2.01亿次请求/秒(201 million rps)的 HTTP/2 快速重置攻击。另一次著名案例中,其自动抵御了持续多天的 2.5 Tbps 级别 DDoS 攻击。在所有此类事件中,Cloudflare 均未向客户收取任何超额流量或清洗费用,这与传统云厂商的计量收费模式形成鲜明对比,是其“Unmetered DDoS Protection”(不计量的 DDoS 防护)承诺的体现。4 这次事件以后,Cloudflare 推动了“无计量缓解”成为行业标配,并发布了“带宽联盟”(Bandwidth Alliance),联合众多云服务商免除或大幅降低数据传出费用,切实降低了创业公司和个人开发者的成本。5)
4-1-3 选择理由
目前,作为学生的小编,因个人财务状况有待提升,所以选择一个国际知名度高的、提供较为稳定且价格配得上服务质量的云服务提供商十分重要。Cloudflare凭借着free计划也能用得很爽的噱头抢占市场,让大家发现了有这么样一个存在,于是尝试付费订阅的人就变多了。所以他们的生意能越做越好。 那么生意好了流水有了为什么不用free继续吸引客流?这个是“最便宜”的广告(大部分是用户自发性的打广告)。那么他们至少不会在短期内倒台,能保持较长时间的稳定。因此我看好它,选它准没错。
这个文案写的我都觉得像广告,是因为免费的用着太香了。
与其他同类型的竞品对比如下(免费计划):
| 服务商 | 免费计划价格 | CDN流量 | DDoS 防护 | 免费 HTTPS/SSL | 备注 | 来源 |
|---|---|---|---|---|---|---|
| Cloudflare | 永久免费 | 无限,合理使用 | 无限,不计量 | 支持 | 全球节点,无需绑卡可开 | 6 |
| AWS CloudFront | 永久免费层 | 1 TB/月(传出) | 基础 Shield Standard | 支持 | 1000万次 HTTP 请求/月 | 7 |
| Azure CDN | 永久免费层 | 100 GB/月(传出) | 基础 | 支持 | 区域有限,请求数有限 | 8 |
| Google Cloud CDN | 无永久免费层 | 按量付费 | Cloud Armor 按需 | 支持 | 通常与负载均衡绑定 | 9 |
| Fastly | 无永久免费层 | 试用赠金用完后需付费 | 基础 | 支持 | 偏向开发者 | 10 |
(所有数据均来自各厂商官方定价页面,截至2026年7月,有据可循,参考文献见文末)
4-2 异地组网
4-2-1 什么事异地组网?什么事VPN?到底在什么情况下你会选择使用?
玩过MC的都知道,在(基岩版(含 Preview 测试版)的功能,该版使用 Xbox 好友系统,很早就支持好友一键加入。而 Java 版长期没有内置好友系统)该版本之前,游玩Java版游戏的玩家曾经有许多招(早年玩家联机主要依赖这些工具:Hamachi 虚拟局域网工具、端口映射/内网穿透(如 ngrok、frp)。如今,Java 版可通过微软账户邀请,但仍常需服务器或类 VPN 工具辅助。11),现在最长使用的无非就是套着frp(frp 官方 GitHub)的壳(让别人通过frp走公网联系你)或者是VPN(或类VPN)的异地组网工具。他可以创建一个虚拟专用网络方便玩家之间增进游戏感情(但需要双方都下载指定客户端,有点P2P的感觉) 在这里,异地组网就是把身处在不同的网络环境中的人通过技术连接到一起,因为没有实体网线连接也称为虚拟网络。
设想一下,你的一个好友叫李刚,你想和他一起玩MC,但你的电脑处在你的家庭网络环境中,传出的信号经过运营商的出处NAT已经查不出真谛(能直接访问到的公网ip)。你们之间都想尽快与对方玩上游戏,但由于空间和其他客观条件所造成的的阻隔,你们没办法立即线下开黑。这是,聪明的你想到,为什么不找一台能把两个人都装进来的路由器呢?于是,你火速在Oracle上申请了4c24g150GiBARM64架构的服务器,准备用它做那台路由器。这台“路由器”就像一种有魔力的手,让你们在内网之间能够互相访问。 (使用以下 Mermaid 流程图描述通过 frp/隧道经 Oracle 云服务器联机的过程:
graph TD subgraph 你的家庭网络 A[你的MC客户端] --> B[frp客户端/隧道连接] end
subgraph 李刚的家庭网络 C[李刚的MC客户端] --> D[frp客户端/隧道连接] end
B <-->|加密隧道| E[Oracle云服务器<br/>公网IP:xxx.xxx.xxx.xxx<br/>运行frp服务端/WireGuard] D <-->|加密隧道| E
E --> F{形成虚拟局域网} F --> G[双方如同连接同一台路由器<br/>可以直接联机]) emm,我不玩游戏,是不是就不用他了?
错!大错特错!这就要牵扯到一个比较古老的故事了。
1996 年,微软的工程师 Gurdeep Singh-Pall(项目经理)发明了点对点隧道协议(PPTP),它能在 IP 网络上创建加密隧道12,原本是为了方便外出同事能够(通过外网)访问公司局域网内的重要资料并且不希望有第三方能够读取传输的信息。所以依据这个要求,信息必须被加密发送切不可以被窃听破译。为此,他们使用了极为在当时先进的加密算法以及基于客户端-服务器的架构,后期随着技术的发展和更迭,出现了 P2P(点对点)式的虚拟专用网技术,用于增强隐私。
发展到如今,VPN这个原来只是被用来让出差同事能够更好地办事而搭建的桥梁,如今已经贯穿在各个地方:游戏加速器得用;隐藏自己所在IP要用;外出访问自家NAS要用。
4-2-2 Zero Trust
Zero Trust直译就是“零信任”,指一种安全模型,核心原则是“从不信任,始终验证”,即默认不信任任何内外部流量,每次访问都必须进行严格的身份和权限验证。13。它能够让我们实现异地组网、代理上网的功能。基于去中心化的思想,保证数据不会被跟踪。 不仅有零信任,它还有大名鼎鼎的隧道(Cloudflare Tunnel)功能,能够让用户仅仅下载一个二进制文件就能将自己的网页服务发布上线,对于没有公网ip的人来说巨香!
五,结语
一路走来,我们看见了一家初创公司是怎么样发展起家,一名名独立开发者是如何享受优惠。我们不得不叹服Cloudflare的智慧,使它快速崛起,在正确的时间点抓住时代浪潮。 激流勇进、步步高峰。请当今的青少年们刻苦学习、努力奋斗,为社会主义伟大事业和中华民族伟大复兴奉上时代力量。
还尊请各位不要滥用,只当做是学习和技术探讨。出了任何问题,本人及本人所在的组织不负任何责任。
参考文献
Footnotes
-
Cloudflare, “What is a CDN?”. [Online]. Available: https://www.cloudflare.com/learning/cdn/what-is-a-cdn/ ↩
-
Cloudflare, “Customer Success Stories”. [Online]. Available: https://www.cloudflare.com/case-studies/ ↩
-
Cloudflare, “Our History”. [Online]. Available: https://www.cloudflare.com/about-overview/ ↩
-
Cloudflare Blog, “DDoS threat report for 2023 Q4”. [Online]. Available: https://blog.cloudflare.com/ ↩
-
Cloudflare, “Bandwidth Alliance”. [Online]. Available: https://www.cloudflare.com/bandwidth-alliance/ ↩
-
Cloudflare, “Free Plan”. [Online]. Available: https://www.cloudflare.com/plans/ ↩
-
AWS, “CloudFront Free Tier”. [Online]. Available: https://aws.amazon.com/cloudfront/pricing/ ↩
-
Microsoft, “Azure CDN Pricing”. [Online]. Available: https://azure.microsoft.com/en-us/pricing/details/cdn/ ↩
-
Google Cloud, “Cloud CDN Pricing”. [Online]. Available: https://cloud.google.com/cdn/pricing ↩
-
Fastly, “Pricing Plans”. [Online]. Available: https://www.fastly.com/pricing/ ↩
-
Minecraft Wiki, “Tutorials/Playing on a LAN”. [Online]. Available: https://minecraft.wiki/w/Tutorials/Playing_on_a_LAN ↩
-
Wikipedia, “Point-to-Point Tunneling Protocol”. [Online]. Available: https://en.wikipedia.org/wiki/Point-to-Point_Tunneling_Protocol ↩
-
Cloudflare, “What is Zero Trust?”. [Online]. Available: https://www.cloudflare.com/learning/security/glossary/what-is-zero-trust/ ↩
文章修订历史 (1 次提交)
修复了vol5引用图片的错误
评论区已随必要 Cookie 默认启用;如需调整,请在 Cookie 设置中查看偏好。