为什么做这个插件
WHMCS 认邮箱,中国客户认手机号。这个错位带来一连串问题: 注册时随手填个不存在的邮箱,机器人批量注册无从拦截; 账单生成、到期提醒发的是邮件,进了垃圾箱客户根本没看到,续费就这么流失了; 客户忘了密码,找回链接也在邮件里,找不到就来找客服。
短信认证把手机号提升成一等身份:注册、登录、找回密码、敏感操作二次验证全走短信, 关键业务通知也从邮件改发短信,触达率完全不是一个量级。
它能做什么
客户用手机号收验证码完成注册和登录,重要通知直接发到手机上。 后台可以看到每一条短信的发送记录和花费。
手机号注册 + 短信验证
注册时要求手机号验证码,填假号码就注册不了。批量注册的机器人也被挡在门外, 你的客户库干净很多。

短信登录与找回密码(专业版)
客户不用记密码,收个验证码就能登录;忘了密码也不必等邮件, 用手机号直接重置。客服因此少接一大类咨询。
敏感操作二次验证(专业版)
改密码、改联系方式、发起提现这类高风险操作,要求再验一次手机验证码。 账号被盗后的损失能挡住一大半。
13 类关键邮件改发短信(专业版)
账单生成、支付到账、工单回复、服务到期提醒等 13 类事件,可以逐项选择改用短信通知。 邮件容易进垃圾箱,短信几乎必达——续费提醒的效果差别最明显。
双服务商主备热切换(专业版)
同时配置阿里云和腾讯云两家短信服务,一家出问题自动切到另一家。 验证码这种业务一旦发不出去,注册和登录就全断了,双通道是必要的保险。
防刷与成本可控
按 IP 和手机号做频率限制、每日上限、60 秒冷却,配合人机验证和隐藏陷阱字段, 挡住恶意刷短信的脚本——这直接就是钱。后台有发送日志与成本统计大屏, 花了多少、发给谁、成功还是失败,一目了然。黑名单可以永久拉黑捣乱的号码。
适用场景
- 面向国内客户的主机商 / IDC:客户习惯手机号注册登录,邮箱反而不常看
- 被垃圾注册困扰的站点:需要一道真实身份门槛来过滤机器人
- 续费流失严重的业务:到期提醒必须让客户真的看到
- 有资金操作的平台:提现、改密等敏感动作需要二次验证
- 对短信成本敏感的团队:需要频率限制、防刷和清晰的花费统计
安装与使用
- 从商城下载安装包,解压后把整个模块目录上传到 WHMCS 站点根目录的
modules/addons/下,保持目录结构不变 - 进入 WHMCS 管理后台 → 系统设置 → 插件模块,找到「短信认证」点击激活
- 点击 Configure,在访问控制中勾选需要使用该功能的管理员组,保存
- 在插件设置里填入短信服务商的密钥与签名、模板信息,先给自己的号码发一条测试短信
- 确认收到后开启手机号注册;需要短信登录、找回密码、事件通知时逐项启用
运行环境要求:服务器需安装 ionCube Loader。 多数主机面板(宝塔、cPanel、Plesk)都可以在 PHP 设置里一键安装, 也可以联系我们的技术支持协助配置。
常见问题
问:短信费用怎么算?
答:插件不含短信条数。你需要自己在阿里云或腾讯云开通短信服务,按该服务商的价格计费。插件负责把每一条的用量和花费统计给你看。
问:会不会被人恶意刷短信?
答:内置了 60 秒冷却、按 IP 与手机号的每日上限、人机验证和隐藏陷阱字段,专业版还支持黑名单。这几层叠加后,脚本刷短信的成本会高于收益。
问:免费版能做到哪一步?
答:免费版包含手机号注册与短信验证、单个短信服务商、基础频率限制与人机验证,可用于 1 个域名。专业版解锁短信登录、找回密码、二次验证、13 类事件通知、双服务商主备、黑名单与成本大屏,并支持多个域名。
问:原来的邮箱登录还能用吗?
答:能。短信是新增的身份通道,不会取消原有的邮箱登录方式。
问:一份授权可以用在几个站点上?
答:免费版对应 1 个域名,专业版可用于多个域名。具体数量以你购买的授权为准。
各版本功能对比
| 功能 | 免费版 | 专业版 |
|---|---|---|
| 手机号注册 + 短信验证 | ✓ | ✓ |
| 阿里云或腾讯云单服务商 | ✓ | ✓ |
| 60s 冷却 + IP/手机日上限 | ✓ | ✓ |
| Honeypot + 图形 CAPTCHA | ✓ | ✓ |
| 1 个域名 | ✓ | ✓ |
| 短信验证码登录 | — | ✓ |
| 短信找回密码 | — | ✓ |
| 敏感操作 2FA | — | ✓ |
| 13 类邮件事件转 SMS | — | ✓ |
| 阿里云/腾讯云双 Provider 主备 | — | ✓ |
| Cloudflare Turnstile | — | ✓ |
| 黑名单管理 + 发送日志大屏 + 成本统计 | — | ✓ |
| N 个域名 | — | ✓ |
还没有评价,买过的用户可来分享体验。
请先 登录 后再发表评价(仅限已购买用户)。