改绑手机、提现、清空仓库——这些动作的破坏力大到一次误操作都承受不起。二次验证用短信验证码给高危操作加一道时间锁:验证码 5 分钟有效、错 5 次锁定、一次一码,三道机制让误操作与盗用都被拦在门外。
---验证码的签发:6 位随机与频控
function OTP.send(actor, phone)
local player = class(actor)
if not player then return false end
-- 发送频控:同一账号 60 秒内只发一次
local last = tonumber(getplayvar(actor, 2, "OTPLast")) or 0
if os.time() - last < 60 then
sendmsg(actor, 1, "发送过于频繁,请稍候")
return false
end
local code = tostring(math.random(100000, 999999))
setplayvar(actor, "HUMAN", "OTPCode", code, 0)
setplayvar(actor, "HUMAN", "OTPLast", os.time(), 0)
setplayvar(actor, "HUMAN", "OTPExpire", os.time() + 300, 0)
Sms.send(phone, "您的验证码是 " .. code ..
",5 分钟内有效,请勿泄露")
return true
end
验证码的签发三件套:6 位随机码、60 秒的发送频控、5 分钟的有效期窗口。频控防轰炸(攻击者反复触发短信骚扰玩家的话费与耐心),有效期防旧码的长尾风险。验证码只发到绑定的手机号——绑定的正确性是这条防线的前提,改绑动作本身要求旧的验证码先行确认,鸡生蛋的循环由实名的身份链兜底。
---验证码的校验:时限、次数与销毁
function OTP.verify(actor, input)
local player = class(actor)
if not player then return false end
local expire = tonumber(getplayvar(actor, 2, "OTPExpire")) or 0
if os.time() > expire then
sendmsg(actor, 1, "验证码已过期,请重新获取")
return false
end
local fails = tonumber(getplayvar(actor, 2, "OTPFails")) or 0
if fails >= 5 then
sendmsg(actor, 1, "错误次数过多,请 30 分钟后再试")
return false
end
local code = getplayvar(actor, 2, "OTPCode") or ""
if input ~= code then
setplayvar(actor, "HUMAN", "OTPFails", fails + 1, 0)
sendmsg(actor, 1, "验证码错误,剩余 " .. (4 - fails) .. " 次")
return false
end
-- 验证通过:码立即销毁,一次一用
setplayvar(actor, "HUMAN", "OTPCode", "", 0)
setplayvar(actor, "HUMAN", "OTPExpire", 0, 0)
setplayvar(actor, "HUMAN", "OTPFails", 0, 0)
return true
end
校验的关口四道闸:过期的时间窗、错误的次数锁(5 次锁定)、比对的一次一销毁(验证通过立即清码防重放)、通过后开启 10 分钟的操作窗口——验证一次可以完成一组相关的高危操作,不必每步都收短信。验证码的通道独立:短信的签名与内容走官方的模板,钓鱼短信模仿不出官方的签名位。异常的监测:同一账号 1 小时内触发 10 次以上的签发按短信轰炸的受害者处理(暂停短信通道并通知),攻击者的频控与受害者的保护用同一套计数区分。
验证码的到达率与校验通过率监控,到达率的骤降提示短信通道异常;错码的次数分布分析,连续错码的模式区分手误与爆破。
验证码曾经存明文且不过期,泄露的旧码长期有效,时效与销毁的机制补上。发送的频控曾经按手机号,攻击者换账号轰炸同一个号,按手机号的频控独立于账号维度。校验的比较曾经用非恒定时间,理论上的时序侧信道被安全评审点名,比对恒定时间的写法进规范。
验证码的时效、长度、错误次数进配置,安全等级的调整不改代码。短信的模板报备运营商,通道的切换提前演练。高危操作的清单与二次验证的映射进安全文档,覆盖面的完整性随功能演进复查。
全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →
实战应用:用在哪里 战士的烈火剑法一击熄火后要等八秒冷却,连招断档感强烈。疾风烈火斩在烈火剑法命中后给一次连击窗口:三秒内再…
实战应用:用在哪里 阵营对抗打到中期容易疲软:打赢没有额外好处,输掉也没有代价。阵营声望体系给阵营战装上荣誉刻度:个人与阵营…
实战应用:用在哪里 拿下沙巴克之后呢?城主除了名字挂在城墙上,对城市毫无影响。城主施政玩法让占领变成治理:城主每周获得市政令…
实战应用:用在哪里 主线路光缆被挖断的深夜,全服掉线 20 分钟,玩家以为游戏倒闭。备用线路方案给接入层配第二条出口:主线路…
实战应用:用在哪里 行会官员由帮主任命的老模式弊端明显:任人唯亲、能上不能下。行会选举接口把官员换届做成投票制:每两个月一次…
实战应用:用在哪里 烈火剑法的伤害加成、冷却时间、下一级提升,全靠玩家记忆或去官网查。技能说明悬浮卡片在鼠标悬停技能图标零点…