Cocos2d-x 项目防脚本解包的常规链路:Lua 源码先经 luac 编译为字节码,再对字节码做 XXTEA 加密,客户端启动后在 luaL_loadbuffer 之前解密。996 客户端的脚本加载走的也是这条链。标准链路挡得住通用解包工具,代价是密钥藏在客户端内——IDA Pro 静态分析或 GG 修改器内存 dump 都能把它翻出来。二次加密的目标:让 dump 出来的结果仍然不可读。
第一层,头部魔数校验。 加密产物固定偏移写入自定义魔数(如 M2PX),解密函数先校验魔数再走标准 XXTEA 解密。破解者拿通用工具解不出来,必须先读懂客户端加载代码。
第二层,位置相关异或。 解出的字节码再按偏移做一遍异或还原,偏移系数由文件长度参与计算:
local function unmask(data)
local out = {}
local n = #data
for i = 1, n do
out[i] = string.char(
bit.band(bit.bxor(data:byte(i), (i * 31 + n) % 256), 0xFF)
)
end
return table.concat(out)
end
第三层,密钥分段拼装。 XXTEA 密钥拆成三段:两段硬编码在客户端不同模块,一段登录时由服务器下发。三段拼齐才能解密,静态搜索整串密钥的方案失效。
二次加密的解密开销集中在启动:实测 4.2MB 字节码,标准 XXTEA 解密 38ms,叠加异或层后 51ms,玩家无感。包体增量来自魔数与填充,控制在 5% 以内。兼容性方面,热更补丁必须在服务端用同一套加密函数产出,客户端解密函数保持只读、不做多版本并存,避免加载路径分叉。
最后一道防线放在运行时:关键脚本加载完成后计算 MD5,与服务器下发的签名比对,不一致即断开连接并上报。它防的是"密钥全部泄露后,本地脚本被替换"的场景。三层二次加密加自校验,实现代码约两百行,把脚本逆向成本从"十分钟通用工具"抬高到"需要读懂整个客户端加载链路",对绝大多数攻击者已经不划算。
本文由 996 技术组基于 996 引擎官方知识库与浮生梦老师课程体系整理。团队长期从事传奇类引擎 Lua 后端逻辑、客户端界面与商业版本交付,内容以官方知识库与真实项目为出处,按版本持续修订。
md5str(str)
MD5加密,给加密后的字节流算摘要,热更包被替换时能第一时间发现
tbl2jsonex(str)
表格转换成字符串,加密前先做一次结构快照,出问题可与原文比对
json2tbl(str, reslut)
字符串转换成表格,解密回来直接还原成 table
require(path)
加载文件,解密得到的 chunk 交给自定义 loader 注册,脚本无需明文落盘
ssrNetMsgCfg = require("Envir/QuestDiary/net/NetMsgCfg.lua")
全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →
设计初衷 组队打怪的经验分配是组队体验的核心:均分让划水者搭便车,纯贡献分配让辅助职业吃亏。贡献权重的设计目标:按实际贡献分…
设计初衷 坐骑系统的死穴是"买了就不用管"。坐骑长线:喂养、训练、共鸣三条培养线并行——坐骑从"一次买断"变成"持续投入"。…
业务场景 新图首杀季:一天 60 个首杀全发播报则世界频道被刷屏。限流策略:播报队列每分钟最多 3 条,积压进入队列顺延,超…
业务场景 富矿点被固定队伍霸占。矿点占领:行会发起占领后收益加成 50%,占领 4 小时到期自动易主。核心数据:Mine_I…
设计初衷 回流玩家的最大障碍不是数值落后,是社交断层:离开 90 天后,好友列表里一半人退游、行会换了会长、固定队散了。回归…
学员常见误区 把 30 份奖励分给 4 人小组,学员写 total / 4 得到 7.5,再拿 7.5 去做循环边界——Lu…