玩家 A 的请求里带玩家 B 的订单号,服务器直接照办——这是横向越权,接口安全的头号高频漏洞。鉴权回答的是身份问题,越权校验回答的是资源边界问题,ID 的归属校验清单是每个写接口的人的必修课。
---危险写法:只验登录不验归属
-- function Mail.open(actor, mailId)
-- local mail = MailRepo.find(mailId)
-- return mail -- 任何登录用户可翻任何邮件
-- end
---正确写法:资源归属二次校验
function Mail.open(actor, mailId)
local mail = MailRepo.find(mailId)
if not mail then
return nil, "邮件不存在"
end
if mail.userId ~= actor:GetUserId() then
Ops.alert("越权尝试", actor:GetUserId(), mailId)
return nil, "无权访问该邮件"
end
return mail
end
漏洞的形态:接口只做了登录态校验,没做资源归属校验,遍历 ID 就能翻遍全服的邮件与订单。修复的模式统一:取到资源后第一件事比对归属字段与当前用户,不匹配即拒绝并记越权告警——告警的聚合能顺藤摸出扫 ID 的攻击者。
---归属校验的白名单化封装
local OWNED = {
mail = function(repo, id, uid)
local m = repo.find(id)
return m and m.userId == uid, m
end,
order = function(repo, id, uid)
local o = repo.find(id)
return o and o.userId == uid, o
end,
}
function Guard.own(kind, id, actor)
local ok, res = OWNED[kind](Repo.of(kind), id, actor:GetUserId())
if not ok then
Ops.alert("归属校验失败", kind, id, actor:GetUserId())
end
return ok, res
end
治理的工程化:归属校验封装成统一的 Guard 层,接口按资源种类注册校验器,新接口想绕过校验都没有顺手的方法——越权防护从纪律变成结构。清单的盘点进代码评审:每个接受 ID 参数的接口必须回答归属校验在哪一行,答不上来的接口不允许合并。管理后台的接口同受清单约束,运营误操作改他人数据的路径同样被归属校验拦住。
越权用例进接口的回归测试:用 A 的会话访问 B 的资源全量跑一遍,放行即阻断合并;越权告警的日监控,单账号的高频越权尝试自动封禁会话。
邮件接口的归属字段曾经用收件人名字比对,改名的玩家收到别人邮件的越权告警,归属统一用不可变的用户 ID。批量接口曾经跳过逐条校验,一次传 50 个 ID 只验了第一个,循环内的逐条归属校验补齐。内部接口曾经默认可信不加校验,内外网穿透后内部接口成了后门,清单覆盖全部接口不分内外。
接口清单的越权校验盘点每季度重跑,新接口的清单登记进 CI 门禁。越权告警与风控的账号画像联动,试探型越权是盗号的前奏。校验失败的文案统一模糊化,不给攻击者提供字段存在性的情报。
本文由 996 技术组基于 996 引擎官方知识库与浮生梦老师课程体系整理。团队长期从事传奇类引擎 Lua 后端逻辑、客户端界面与商业版本交付,内容以官方知识库与真实项目为出处,按版本持续修订。
全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →
实战应用:用在哪里 未知暗殿是传奇最著名的陷阱地图:满屋子的“祖玛教主”,只有一只是真的,其余全是会秒人的假教主。镜像刷新触…
实战应用:用在哪里 行会领地只有一块挂名的地,成员没有归属感。牧场经营把领地变成养殖场:行会购入幼畜分给成员认养,认养者每日…
实战应用:用在哪里 节日活动都是打打杀杀,会乐器的玩家无处施展。行会演出把节日晚会做成玩法:会内征集节目(演奏、时装秀、脱口…
实战应用:用在哪里 凌晨三点金币产出异常和白天聊天频道卡顿,显然不是一回事,但响应流程曾经一模一样。应急预案分级把事件分成四…
实战应用:用在哪里 全服许愿墙是最有烟火气的玩法:玩家写下心愿投入奖励池,许愿消耗许愿币,系统按周开奖,幸运者瓜分奖池大奖。…
实战应用:用在哪里 成就系统做了几十项,玩家做完就翻篇,成就的荣誉感没有出口。成就展示墙给玩家一面可以布置的墙:已解锁的成就…