改绑手机、提现、清空仓库——这些动作的破坏力大到一次误操作都承受不起。二次验证用短信验证码给高危操作加一道时间锁:验证码 5 分钟有效、错 5 次锁定、一次一码,三道机制让误操作与盗用都被拦在门外。
---验证码的签发:6 位随机与频控
function OTP.send(actor, phone)
local player = class(actor)
if not player then return false end
-- 发送频控:同一账号 60 秒内只发一次
local last = tonumber(getplayvar(actor, 2, "OTPLast")) or 0
if os.time() - last < 60 then
sendmsg(actor, 1, "发送过于频繁,请稍候")
return false
end
local code = tostring(math.random(100000, 999999))
setplayvar(actor, "HUMAN", "OTPCode", code, 0)
setplayvar(actor, "HUMAN", "OTPLast", os.time(), 0)
setplayvar(actor, "HUMAN", "OTPExpire", os.time() + 300, 0)
Sms.send(phone, "您的验证码是 " .. code ..
",5 分钟内有效,请勿泄露")
return true
end
验证码的签发三件套:6 位随机码、60 秒的发送频控、5 分钟的有效期窗口。频控防轰炸(攻击者反复触发短信骚扰玩家的话费与耐心),有效期防旧码的长尾风险。验证码只发到绑定的手机号——绑定的正确性是这条防线的前提,改绑动作本身要求旧的验证码先行确认,鸡生蛋的循环由实名的身份链兜底。
---验证码的校验:时限、次数与销毁
function OTP.verify(actor, input)
local player = class(actor)
if not player then return false end
local expire = tonumber(getplayvar(actor, 2, "OTPExpire")) or 0
if os.time() > expire then
sendmsg(actor, 1, "验证码已过期,请重新获取")
return false
end
local fails = tonumber(getplayvar(actor, 2, "OTPFails")) or 0
if fails >= 5 then
sendmsg(actor, 1, "错误次数过多,请 30 分钟后再试")
return false
end
local code = getplayvar(actor, 2, "OTPCode") or ""
if input ~= code then
setplayvar(actor, "HUMAN", "OTPFails", fails + 1, 0)
sendmsg(actor, 1, "验证码错误,剩余 " .. (4 - fails) .. " 次")
return false
end
-- 验证通过:码立即销毁,一次一用
setplayvar(actor, "HUMAN", "OTPCode", "", 0)
setplayvar(actor, "HUMAN", "OTPExpire", 0, 0)
setplayvar(actor, "HUMAN", "OTPFails", 0, 0)
return true
end
校验的关口四道闸:过期的时间窗、错误的次数锁(5 次锁定)、比对的一次一销毁(验证通过立即清码防重放)、通过后开启 10 分钟的操作窗口——验证一次可以完成一组相关的高危操作,不必每步都收短信。验证码的通道独立:短信的签名与内容走官方的模板,钓鱼短信模仿不出官方的签名位。异常的监测:同一账号 1 小时内触发 10 次以上的签发按短信轰炸的受害者处理(暂停短信通道并通知),攻击者的频控与受害者的保护用同一套计数区分。
验证码的到达率与校验通过率监控,到达率的骤降提示短信通道异常;错码的次数分布分析,连续错码的模式区分手误与爆破。
验证码曾经存明文且不过期,泄露的旧码长期有效,时效与销毁的机制补上。发送的频控曾经按手机号,攻击者换账号轰炸同一个号,按手机号的频控独立于账号维度。校验的比较曾经用非恒定时间,理论上的时序侧信道被安全评审点名,比对恒定时间的写法进规范。
验证码的时效、长度、错误次数进配置,安全等级的调整不改代码。短信的模板报备运营商,通道的切换提前演练。高危操作的清单与二次验证的映射进安全文档,覆盖面的完整性随功能演进复查。
全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →
实战应用:用在哪里 新服开放预计首日涌三万新玩家,现有环境从未承受过这种规模。压测脚本模拟登录洪峰:按真实用户的操作时序生成…
实战应用:用在哪里 玩家反馈装备强化后战力没变化,开发排查发现属性计算逻辑在版本更新中被误改了。属性快照表每日存档玩家的核心…
实战应用:用在哪里 支付平台的接口响应从 200 毫秒恶化到 15 秒,调用方因等待超时堆积了大量线程,最终导致整个服务进程…
实战应用:用在哪里 支付平台的回调机制在网络抖动时会重复发送同一笔充值通知,如果服务端不做幂等处理就会重复发放元宝。某月因网…
实战应用:用在哪里 行会活动集中在攻城战,日常缺乏轻量社交场景。行会篝火晚会做行会固定社交活动:每周三、周日晚在行会驻地点燃…
实战应用:用在哪里 矿洞深层的随机塌方事件是高收益高风险的野外玩法:塌方前 60 秒全屏预警,玩家撤离至安全区可躲避伤害,停…