Cocos2d-x 项目防脚本解包的常规链路:Lua 源码先经 luac 编译为字节码,再对字节码做 XXTEA 加密,客户端启动后在 luaL_loadbuffer 之前解密。996 客户端的脚本加载走的也是这条链。标准链路挡得住通用解包工具,代价是密钥藏在客户端内——IDA Pro 静态分析或 GG 修改器内存 dump 都能把它翻出来。二次加密的目标:让 dump 出来的结果仍然不可读。
第一层,头部魔数校验。 加密产物固定偏移写入自定义魔数(如 M2PX),解密函数先校验魔数再走标准 XXTEA 解密。破解者拿通用工具解不出来,必须先读懂客户端加载代码。
第二层,位置相关异或。 解出的字节码再按偏移做一遍异或还原,偏移系数由文件长度参与计算:
local function unmask(data)
local out = {}
local n = #data
for i = 1, n do
out[i] = string.char(
bit.band(bit.bxor(data:byte(i), (i * 31 + n) % 256), 0xFF)
)
end
return table.concat(out)
end
第三层,密钥分段拼装。 XXTEA 密钥拆成三段:两段硬编码在客户端不同模块,一段登录时由服务器下发。三段拼齐才能解密,静态搜索整串密钥的方案失效。
二次加密的解密开销集中在启动:实测 4.2MB 字节码,标准 XXTEA 解密 38ms,叠加异或层后 51ms,玩家无感。包体增量来自魔数与填充,控制在 5% 以内。兼容性方面,热更补丁必须在服务端用同一套加密函数产出,客户端解密函数保持只读、不做多版本并存,避免加载路径分叉。
最后一道防线放在运行时:关键脚本加载完成后计算 MD5,与服务器下发的签名比对,不一致即断开连接并上报。它防的是"密钥全部泄露后,本地脚本被替换"的场景。三层二次加密加自校验,实现代码约两百行,把脚本逆向成本从"十分钟通用工具"抬高到"需要读懂整个客户端加载链路",对绝大多数攻击者已经不划算。
本文由 996 技术组基于 996 引擎官方知识库与浮生梦老师课程体系整理。团队长期从事传奇类引擎 Lua 后端逻辑、客户端界面与商业版本交付,内容以官方知识库与真实项目为出处,按版本持续修订。
md5str(str)
MD5加密,给加密后的字节流算摘要,热更包被替换时能第一时间发现
tbl2jsonex(str)
表格转换成字符串,加密前先做一次结构快照,出问题可与原文比对
json2tbl(str, reslut)
字符串转换成表格,解密回来直接还原成 table
require(path)
加载文件,解密得到的 chunk 交给自定义 loader 注册,脚本无需明文落盘
ssrNetMsgCfg = require("Envir/QuestDiary/net/NetMsgCfg.lua")
全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →
实战应用:用在哪里 战士的烈火剑法一击熄火后要等八秒冷却,连招断档感强烈。疾风烈火斩在烈火剑法命中后给一次连击窗口:三秒内再…
实战应用:用在哪里 阵营对抗打到中期容易疲软:打赢没有额外好处,输掉也没有代价。阵营声望体系给阵营战装上荣誉刻度:个人与阵营…
实战应用:用在哪里 拿下沙巴克之后呢?城主除了名字挂在城墙上,对城市毫无影响。城主施政玩法让占领变成治理:城主每周获得市政令…
实战应用:用在哪里 主线路光缆被挖断的深夜,全服掉线 20 分钟,玩家以为游戏倒闭。备用线路方案给接入层配第二条出口:主线路…
实战应用:用在哪里 行会官员由帮主任命的老模式弊端明显:任人唯亲、能上不能下。行会选举接口把官员换届做成投票制:每两个月一次…
实战应用:用在哪里 烈火剑法的伤害加成、冷却时间、下一级提升,全靠玩家记忆或去官网查。技能说明悬浮卡片在鼠标悬停技能图标零点…