玩家 A 的请求里带玩家 B 的订单号,服务器直接照办——这是横向越权,接口安全的头号高频漏洞。鉴权回答的是身份问题,越权校验回答的是资源边界问题,ID 的归属校验清单是每个写接口的人的必修课。
---危险写法:只验登录不验归属
-- function Mail.open(actor, mailId)
-- local mail = MailRepo.find(mailId)
-- return mail -- 任何登录用户可翻任何邮件
-- end
---正确写法:资源归属二次校验
function Mail.open(actor, mailId)
local mail = MailRepo.find(mailId)
if not mail then
return nil, "邮件不存在"
end
if mail.userId ~= actor:GetUserId() then
Ops.alert("越权尝试", actor:GetUserId(), mailId)
return nil, "无权访问该邮件"
end
return mail
end
漏洞的形态:接口只做了登录态校验,没做资源归属校验,遍历 ID 就能翻遍全服的邮件与订单。修复的模式统一:取到资源后第一件事比对归属字段与当前用户,不匹配即拒绝并记越权告警——告警的聚合能顺藤摸出扫 ID 的攻击者。
---归属校验的白名单化封装
local OWNED = {
mail = function(repo, id, uid)
local m = repo.find(id)
return m and m.userId == uid, m
end,
order = function(repo, id, uid)
local o = repo.find(id)
return o and o.userId == uid, o
end,
}
function Guard.own(kind, id, actor)
local ok, res = OWNED[kind](Repo.of(kind), id, actor:GetUserId())
if not ok then
Ops.alert("归属校验失败", kind, id, actor:GetUserId())
end
return ok, res
end
治理的工程化:归属校验封装成统一的 Guard 层,接口按资源种类注册校验器,新接口想绕过校验都没有顺手的方法——越权防护从纪律变成结构。清单的盘点进代码评审:每个接受 ID 参数的接口必须回答归属校验在哪一行,答不上来的接口不允许合并。管理后台的接口同受清单约束,运营误操作改他人数据的路径同样被归属校验拦住。
越权用例进接口的回归测试:用 A 的会话访问 B 的资源全量跑一遍,放行即阻断合并;越权告警的日监控,单账号的高频越权尝试自动封禁会话。
邮件接口的归属字段曾经用收件人名字比对,改名的玩家收到别人邮件的越权告警,归属统一用不可变的用户 ID。批量接口曾经跳过逐条校验,一次传 50 个 ID 只验了第一个,循环内的逐条归属校验补齐。内部接口曾经默认可信不加校验,内外网穿透后内部接口成了后门,清单覆盖全部接口不分内外。
接口清单的越权校验盘点每季度重跑,新接口的清单登记进 CI 门禁。越权告警与风控的账号画像联动,试探型越权是盗号的前奏。校验失败的文案统一模糊化,不给攻击者提供字段存在性的情报。
本文由 996 技术组基于 996 引擎官方知识库与浮生梦老师课程体系整理。团队长期从事传奇类引擎 Lua 后端逻辑、客户端界面与商业版本交付,内容以官方知识库与真实项目为出处,按版本持续修订。
全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →
实战应用:用在哪里 盟重矿洞挖出的黑曜石除了堆仓库没有去向,矿工玩法缺一条消耗链。黑市商人每 4 小时换一批限时货架,6 个…
实战应用:用在哪里 盟重码头到沙巴克水路要 20 分钟,商船运货收益高但会被半兽海盗打劫,单人押船九死一生。码头护航做成对抗…
实战应用:用在哪里 拍卖行竞拍高峰,一件屠龙刀 1 秒能产生 60 条竞价事件,逐条 sendluamsg 下发,竞拍面板每…
实战应用:用在哪里 金盒转盘 8 格奖池,普通奖越来越疲,大奖既要概率递增又不能失控。动态权重轮盘:每抽一次普通奖权重缩减 …
实战应用:用在哪里 周年庆礼包开领 30 分钟,3000 名玩家多领了一份礼盒,回收与舆情处理耗掉两天。事故根因简单得刺眼:…
实战应用:用在哪里 一次回档让玩家的裁决之杖从强化 7 退回 5,口头承诺补偿却没有账可查。强化流水把每次强化的时间、道具、…