角色存档直接输出到展示接口时,内部字段(GM 标记、风控计数、内部编号)会被一并带出去,轻则泄露信息,重则被逆向利用。字段白名单在存档出口做过滤:只有白名单内的字段允许输出,白名单外一律剥离,数据出口的每一次输出都经过同一道闸。
输出前遍历存档键,白名单内字段保留,白名单外字段剥离并计数;剥离计数上报,突增说明有新字段没登记白名单。示例代码如下:
-- 字段白名单:出口过滤
local player = class(actor)
local WHITELIST = {
name = true, level = true, guild = true, title = true, exp = true,
}
local stripped = 0
local function filterSave(player, save)
local out = {}
for k, v in pairs(save) do
if WHITELIST[k] then
out[k] = v
else
stripped = stripped + 1
end
end
sendmsg(player, 1, 0, "输出字段 " .. #out .. " 个,剥离 " .. stripped .. " 个内部字段。")
return out
end
新字段上线必须在白名单登记,登记与字段创建绑定在同一提交里;白名单支持通配前缀(如 activity_ 前缀整体放行),减少逐个登记的维护成本。示例代码如下:
-- 白名单维护:前缀通配
local player = class(actor)
local PREFIX_ALLOW = {activity_ = true}
local function isAllowed(key)
if WHITELIST[key] then return true end
for prefix in pairs(PREFIX_ALLOW) do
if string.find(key, prefix, 1, true) == 1 then
return true
end
end
return false
end
local function buildOutput(player, save)
local out = {}
for k, v in pairs(save) do
if isAllowed(k) then out[k] = v end
end
return out
end
验证三条路径:白名单字段全量输出、非白名单字段剥离、前缀通配字段按规则放行;构造含内部标记的存档样本断言零泄露。监控剥离计数按字段聚合排序,剥离量前十的字段每周评审一次,要么登记进白名单要么明确保留内部。白名单变更与配置热更同流程审批,防止白名单被悄悄放宽。
白名单最初用黑名单思路(列出禁止字段),新内部字段默认输出导致两次泄露,黑白反转后从根上解决。前缀匹配曾用 find 不锚定开头,中间含前缀的字段被误放行,锚定首字符匹配。剥离曾静默执行无日志,一次误剥离导致面板缺字段排查了一晚,剥离计数按字段上报,出口过滤永远要可观测。
全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →
学员常见误区 Lua函数可返回多个值,学员用固定变量数接收时如果变量少于返回值,多余返回值被静默丢弃;如果变量多于返回值,多…
设计初衷 行会建筑的死穴是一次全解锁:会员没有逐步建设的过程感。梯度设计让每栋建筑都有前置条件和资源门槛。 数值模型 建筑分…
设计初衷 婚姻系统的属性加成是社交玩法的经济锚点:加成太弱没人结婚,太强则"为了属性被迫结婚"扭曲了社交本质。婚姻边界的设计…
设计初衷 宝箱类玩法的信任危机都源于同一句话:"概率是不是骗人的。"期望公示把概率从事后争议变成事前契约:奖池概率表全量公示…
设计初衷 流拍物(拍卖未成交的退回物品)堆积在卖家背包里成为死资产:低价值物流拍后无人问津,高价值物流拍后卖家不愿降价重拍。…
业务场景 沙巴克战功榜每周结算,玩家提交战功前不知道"再打多少能进前 10、前 10 的奖励是什么"。名次预览:输入自己的战…