CHUAN2 DEV ENGINE
996 正版授权研发中心 · 360 授权合作教学中心 · 抖音传奇直播合作授权 · 快手推广运营商授权
OFFICIAL LICENSED ACADEMY 查验官方授权证书 →
// 威海旷世互娱教学基地 · 技术文章
安全加密

【安全加密】脱机挂识别:客户端指纹与心跳签名

2026-09-21 19:14 作者:996 技术组 安全加密

实战应用:用在哪里

脱机挂不模拟人的行为,它直接裸奔协议:没有客户端、没有渲染、只有一段脚本项目着服务器的接口发指令。识别脱机挂的钥匙是客户端的指纹——真实的客户端有版本、有心跳的签名、有行为的完整性,裸奔的协议哪样都对不上。

指纹的校验

lua

---登录时的客户端指纹校验
function AntiBot.verifyFingerprint(actor, fp)
    local player = class(actor)
    if not player then return false end
    -- 指纹三要素:版本号、构建哈希、密钥应答
    if fp.version ~= CLIENT_VERSION then
        AntiBot.hit(actor, "版本不符")
        return false
    end
    if fp.buildHash ~= CLIENT_BUILD_HASH then
        AntiBot.hit(actor, "构建哈希不符")
        return false
    end
    -- 挑战应答:只有真客户端能算对的题
    local expect = Crypto.derive(fp.nonce, SERVER_SEED)
    if fp.answer ~= expect then
        AntiBot.hit(actor, "挑战应答失败")
        return false
    end
    return true
end

指纹的三要素层层设卡:版本号与构建哈希确认客户端的发行身份,挑战应答确认客户端持有算法的实现——服务器出一道带随机数的题,只有完整客户端的加密模块能给出正确应答,脱机挂的作者逆向一道题的成本随随机数每登录刷新。指纹的校验在登录时做一次、心跳时抽检——登录合规不代表全程合规,中途替换协议的挂需要持续的抽检兜住。

心跳的签名

lua

---心跳包的签名抽检
setontimerex(95, 30)
function AntiBot.heartbeatCheck()
    for _, actor in pairs(Online.all()) do
        if math.random(1, 100) <= 10 then
            -- 10% 抽检:要求客户端签名心跳
            local challenge = Crypto.randomBytes(8)
            AntiBot.sendChallenge(actor, challenge)
            AntiBot.awaitAnswer(actor, challenge, 10)
        end
    end
end

---应答超时与错误的处置
function AntiBot.awaitAnswer(actor, challenge, timeout)
    local s = AntiBot.state[actor:GetUserId()] or
        { fails = 0 }
    s.fails = s.fails + (s.answered and 0 or 1)
    AntiBot.state[actor:GetUserId()] = s
    if s.fails >= 3 then
        QF_KickActor(actor, "客户端校验失败")
        Ban.deviceMark(actor, "脱机挂嫌疑")
    end
end

心跳的抽检每 30 秒撒一次网:10% 的在线玩家被要求签名一道挑战,10 秒内无应答或应答错误计一次失败,三次失败踢线并给设备打上嫌疑标记。抽检的带宽成本可忽略:一道 8 字节的挑战与一次应答,千人在线的高峰每秒的增量包不到十个。处置的分级留出网络的余地:偶发的超时(弱网)只计失败不处置,连续三次才动真格——脱机挂的失败是恒定的,弱网的失败是偶然的,统计的口径天然分开。指纹的演进与挂的对抗是军备赛:挑战的算法定期轮换,服务端下发算法的选择让老挂的硬编码应答失效。

验证与监控

抽检的通过率监控,通过率的骤降对应新版本挂的出现或误伤的回归;误伤的申诉翻案率,指纹的阈值用翻案样本回校。

踩坑记录

挑战的算法曾经写死在客户端,挂的作者逆向一次管半年,算法的版本化下发让轮换成为可能。抽检的挑战曾经可预测(时间戳派生),挂提前算好应答,随机数的熵源加固。踢线的处置曾经不给申诉出口,误伤的玩家投诉无门,踢线的通知附申诉的通道。

上线要点

指纹的要素随客户端版本演进,新版本的指纹兼容窗口与灰度同步。脱机挂的特征与行为建模(脚本特征)共享风控的样本库,两类证据叠加定案。指纹校验失败的响应保持沉默的模糊化,不告诉挂的作者哪一项不对。

本文由 996 技术组基于 996 引擎官方知识库与浮生梦老师课程体系整理。团队长期从事传奇类引擎 Lua 后端逻辑、客户端界面与商业版本交付,内容以官方知识库与真实项目为出处,按版本持续修订。

作者履历与出处

本文由 996 技术组基于 996 引擎官方知识库与浮生梦老师课程体系整理。团队长期从事传奇类引擎 Lua 后端逻辑、客户端界面与商业版本交付,内容以官方知识库与真实项目为出处,按版本持续修订。

← 返回文章地图返回研学路径

幂尔框架 · 实战干货 · 接口调用

LATEST ARTICLES

全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →

玩法策划暗拍竞拍

【玩法策划】秘宝暗拍:全服暗标竞拍的玩法设计

实战应用:用在哪里 明拍容易被大号威慑,普通玩家不敢出手。秘宝暗拍改为全服暗标:每周一件秘宝,玩家密价投标一次,截标前互相看…

2026-09-23 03:30 996 技术组
案例复盘误封风控

【案例复盘】误封风波:一次批量误封的申诉风暴复盘

实战应用:用在哪里 充值返利活动被风控规则误判成套利,480 个大额充值账号被批量封禁 24 小时,申诉两小时破千条。误封风…

2026-09-23 03:30 996 技术组
界面UI小队血条

【界面UI】小队血条:队友状态的紧凑排布

实战应用:用在哪里 五人小队打沃玛教主,队友的血量状态只能靠点头像逐个看,集火转火慢半拍。小队血条在屏幕侧边紧凑排布四条队友…

2026-09-23 03:30 996 技术组
前端接口好友浮窗

【前端接口】好友申请浮窗:申请消息的浮窗提醒实现

实战应用:用在哪里 好友申请藏在好友面板的角标里,玩家半天不看一眼,申请积压让社交转化掉了一半。好友申请浮窗把新申请推到屏幕…

2026-09-23 03:30 996 技术组
玩法策划矿洞租赁

【玩法策划】矿位租赁:矿洞矿位租借与分成的玩法设计

实战应用:用在哪里 矿洞产出人人有份等于人人不重视,矿位租赁把矿洞变成可经营资产:矿位按 24 小时租给个人或行会,产出归租…

2026-09-23 03:30 996 技术组
数据存储消息队列解耦

【数据存储】消息队列:解耦生产与消费的异步管道

实战应用:用在哪里 击杀 BOSS 后要同时做三件事:发奖励、记流水、刷新排行榜,全都写在 killmon 触发里互相拖累,…

2026-09-23 03:30 996 技术组