发元宝、改等级、删角色三类后台操作权限集中在一个人手里,谁也说不清哪次操作是职务行为。防内鬼方案做两件事:操作权限按角色分离,三类高危操作各自独立授权;执行前需要第二人复核放行,操作与复核全部留痕可查。权限分离的关键是把发起、复核、审计三种角色拆给三个人,任何单人都不具备完成一次高危操作的完整权限。
操作人发起高危操作后进入待复核状态,复核人账号与操作人不同才能放行,放行记录带工单号写入审计流水。
local function approve(actor, ticket, opId)
local p = class(actor)
if p:GetName() == getplayvar(opId, "HUMAN", "OP_INITIATOR") then
sendmsg(actor, 0, "复核人不能与操作人是同一人")
return
end
setplayvar(opId, "HUMAN", "OP_APPROVED", ticket, 1)
sendmsg(actor, 0, "复核通过,工单 " .. ticket .. " 已放行")
end
待复核操作有 300 秒时效,超时未复核自动作废,作废记录同样入审计,避免长期挂起的高危操作被顺手放行。
local function pendingExpire(opId)
local ts = tonumber(getplayvar(opId, "HUMAN", "OP_PENDING_TS") or "0")
if ts > 0 and os.time() - ts > 300 then
setplayvar(opId, "HUMAN", "OP_PENDING", 0, 1)
sendmsg(opId, 0, "待复核操作已超时作废")
end
end
权限链验证三类高危操作分别独立授权;同一人发起并复核被拒绝;超时作废后重新发起要走完整流程。复核通过率的统计按人拆分,单个复核人的通过率接近百分之一百就是复核形同虚设的信号。审计流水保留 90 天,按操作人、按工单号两个维度都能完整拉出链路。监控每周高危操作次数与复核通过率,通过率异常偏高说明复核流于形式。
复核人名单与操作人名单最初是同一张表,换班时自己给自己复核,名单按角色拆分后互相制衡。待复核状态没有超时机制,挂了三天的高危操作被顺手放行,300 秒时效与作废提示补上。审计流水只记了成功操作,被拒绝的未遂操作不留痕,恰恰是未遂记录最有排查价值,拒绝也全量入审计。操作人用名字标识,改名后历史记录对不上,标识统一改用角色 ID。
全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →
实战应用:用在哪里 装备回收商 NPC 每天按评分收购玩家的装备,裁决之杖、骨玉权杖按攻击、持久加权打分,榜上只要前五名。数…
实战应用:用在哪里 沙巴克攻城是全服行会战的最高舞台:攻方砸开城门、抢占皇宫,守方依托城墙与复活点反打。规则设计的关键是节奏…
实战应用:用在哪里 影分身玩法给法师职业补上生存短板:危急时刻召唤四个影分身分担仇恨,敌人需要在六格范围内分辨真身,猜错就浪…
实战应用:用在哪里 组队邀请、行会宣战这类关键信令丢了没有兜底,玩家只能反复手点,高峰期体验很差。重试机制给信令加确认回执:…
实战应用:用在哪里 新资料片上线首日预约量常是日常十倍,一口气全开会让数据库与登录网关同时过载。滚动开区把开区动作排成队列:…
实战应用:用在哪里 百人同屏的沙巴克外围战场,每个玩家每秒跑动会触发数次位置更新,全部即时下发时广播量随人数平方增长,网关先…