CHUAN2 DEV ENGINE
996 正版授权研发中心 · 360 授权合作教学中心 · 抖音传奇直播合作授权 · 快手推广运营商授权
OFFICIAL LICENSED ACADEMY 查验官方授权证书 →
// 威海旷世互娱教学基地 · 技术文章
安全加密

【安全加密】脱机挂识别:客户端指纹与心跳签名

2026-09-23 17:03 作者:996 技术组 996引擎Lua教程传奇脚本

实战应用:用在哪里

脱机挂不模拟人的行为,它直接裸奔协议:没有客户端、没有渲染、只有一段脚本项目着服务器的接口发指令。识别脱机挂的钥匙是客户端的指纹——真实的客户端有版本、有心跳的签名、有行为的完整性,裸奔的协议哪样都对不上。

指纹的校验

lua

---登录时的客户端指纹校验
function AntiBot.verifyFingerprint(actor, fp)
    local player = class(actor)
    if not player then return false end
    -- 指纹三要素:版本号、构建哈希、密钥应答
    if fp.version ~= CLIENT_VERSION then
        AntiBot.hit(actor, "版本不符")
        return false
    end
    if fp.buildHash ~= CLIENT_BUILD_HASH then
        AntiBot.hit(actor, "构建哈希不符")
        return false
    end
    -- 挑战应答:只有真客户端能算对的题
    local expect = Crypto.derive(fp.nonce, SERVER_SEED)
    if fp.answer ~= expect then
        AntiBot.hit(actor, "挑战应答失败")
        return false
    end
    return true
end

指纹的三要素层层设卡:版本号与构建哈希确认客户端的发行身份,挑战应答确认客户端持有算法的实现——服务器出一道带随机数的题,只有完整客户端的加密模块能给出正确应答,脱机挂的作者逆向一道题的成本随随机数每登录刷新。指纹的校验在登录时做一次、心跳时抽检——登录合规不代表全程合规,中途替换协议的挂需要持续的抽检兜住。

心跳的签名

lua

---心跳包的签名抽检
setontimerex(95, 30)
function AntiBot.heartbeatCheck()
    for _, actor in pairs(Online.all()) do
        if math.random(1, 100) <= 10 then
            -- 10% 抽检:要求客户端签名心跳
            local challenge = Crypto.randomBytes(8)
            AntiBot.sendChallenge(actor, challenge)
            AntiBot.awaitAnswer(actor, challenge, 10)
        end
    end
end

---应答超时与错误的处置
function AntiBot.awaitAnswer(actor, challenge, timeout)
    local s = AntiBot.state[actor:GetUserId()] or
        { fails = 0 }
    s.fails = s.fails + (s.answered and 0 or 1)
    AntiBot.state[actor:GetUserId()] = s
    if s.fails >= 3 then
        QF_KickActor(actor, "客户端校验失败")
        Ban.deviceMark(actor, "脱机挂嫌疑")
    end
end

心跳的抽检每 30 秒撒一次网:10% 的在线玩家被要求签名一道挑战,10 秒内无应答或应答错误计一次失败,三次失败踢线并给设备打上嫌疑标记。抽检的带宽成本可忽略:一道 8 字节的挑战与一次应答,千人在线的高峰每秒的增量包不到十个。处置的分级留出网络的余地:偶发的超时(弱网)只计失败不处置,连续三次才动真格——脱机挂的失败是恒定的,弱网的失败是偶然的,统计的口径天然分开。指纹的演进与挂的对抗是军备赛:挑战的算法定期轮换,服务端下发算法的选择让老挂的硬编码应答失效。

验证与监控

抽检的通过率监控,通过率的骤降对应新版本挂的出现或误伤的回归;误伤的申诉翻案率,指纹的阈值用翻案样本回校。

踩坑记录

挑战的算法曾经写死在客户端,挂的作者逆向一次管半年,算法的版本化下发让轮换成为可能。抽检的挑战曾经可预测(时间戳派生),挂提前算好应答,随机数的熵源加固。踢线的处置曾经不给申诉出口,误伤的玩家投诉无门,踢线的通知附申诉的通道。

上线要点

指纹的要素随客户端版本演进,新版本的指纹兼容窗口与灰度同步。脱机挂的特征与行为建模(脚本特征)共享风控的样本库,两类证据叠加定案。指纹校验失败的响应保持沉默的模糊化,不告诉挂的作者哪一项不对。

本文由 996 技术组基于 996 引擎官方知识库与浮生梦老师课程体系整理。团队长期从事传奇类引擎 Lua 后端逻辑、客户端界面与商业版本交付,内容以官方知识库与真实项目为出处,按版本持续修订。

作者履历与出处

本文由 996 技术组基于 996 引擎官方知识库与浮生梦老师课程体系整理。团队长期从事传奇类引擎 Lua 后端逻辑、客户端界面与商业版本交付,内容以官方知识库与真实项目为出处,按版本持续修订。

← 返回文章地图返回研学路径

幂尔框架 · 实战干货 · 接口调用

LATEST ARTICLES

全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →

入门夯实996引擎

【入门夯实】多重返回值:select计数与函数返回值语义

学员常见误区 Lua函数可返回多个值,学员用固定变量数接收时如果变量少于返回值,多余返回值被静默丢弃;如果变量多于返回值,多…

2026-09-24 18:19 996 技术组
策划架构996引擎

【策划架构】行会建筑:功能解锁的梯度设计

设计初衷 行会建筑的死穴是一次全解锁:会员没有逐步建设的过程感。梯度设计让每栋建筑都有前置条件和资源门槛。 数值模型 建筑分…

2026-09-24 18:19 996 技术组
策划架构996引擎

【策划架构】婚姻边界:属性加成的平衡线设计

设计初衷 婚姻系统的属性加成是社交玩法的经济锚点:加成太弱没人结婚,太强则"为了属性被迫结婚"扭曲了社交本质。婚姻边界的设计…

2026-09-24 18:19 996 技术组
策划架构996引擎

【策划架构】宝箱公示:开启期望值的公示设计

设计初衷 宝箱类玩法的信任危机都源于同一句话:"概率是不是骗人的。"期望公示把概率从事后争议变成事前契约:奖池概率表全量公示…

2026-09-24 18:19 996 技术组
策划架构996引擎

【策划架构】流拍处理:拍卖流拍物的定向处理设计

设计初衷 流拍物(拍卖未成交的退回物品)堆积在卖家背包里成为死资产:低价值物流拍后无人问津,高价值物流拍后卖家不愿降价重拍。…

2026-09-24 18:19 996 技术组
进阶实战996引擎

【进阶实战】战功预览:名次定位与奖励映射展示

业务场景 沙巴克战功榜每周结算,玩家提交战功前不知道"再打多少能进前 10、前 10 的奖励是什么"。名次预览:输入自己的战…

2026-09-24 18:19 996 技术组