充值回调是支付系统与游戏服之间的信任桥梁,也是攻击者的头号目标:伪造回调、重放旧回调、篡改金额,每一招都能凭空造出元宝。回调安全靠签名校验与重放拦截双闸:验签不过直接丢弃,验签通过还要查流水号是否已处理,重放同样拒之门外。
回调参数按键名排序拼接后附商户密钥做摘要,服务端用同一算法重算比对;任何字段被篡改摘要即不匹配,直接丢弃并记录来源。示例代码如下:
-- 充值回调:签名校验
local player = class(actor)
local SECRET = "pay_secret_2026"
local function verifySign(params, sign)
local keys = {}
for k in pairs(params) do keys[#keys + 1] = k end
table.sort(keys)
local parts = {}
for _, k in ipairs(keys) do
parts[#parts + 1] = k .. "=" .. tostring(params[k])
end
local expect = string.upper(md5(table.concat(parts, "&") .. "&key=" .. SECRET))
return expect == string.upper(sign)
end
验签通过后检查流水号是否已入账:已处理的直接返回成功但不重复发货;同时校验回调时间戳与服务端时间偏差超过五分钟的拒绝,压缩重放窗口。示例代码如下:
-- 重放拦截:流水号与时间窗
local player = class(actor)
local function processCallback(params)
local orderNo = params.orderno
if getplayvar(player, "HUMAN", "Paid_" .. orderNo) == 1 then
sendmsg(player, 1, 0, "订单已处理,请勿重复提交。")
return false
end
if math.abs(os.time() - tonumber(params.ts or 0)) > 300 then
sendmsg(player, 1, 0, "回调时间窗口过期。")
return false
end
setplayvar(player, "HUMAN", "Paid_" .. orderNo, 1, true)
giveitem(player, "元宝", tonumber(params.amount) or 0)
return true
end
攻击样本验证四组:正确签名正常入账、篡改金额验签失败、重放旧回调被流水号拦截、超时回调被时间窗拦截。正常支付回归一百笔零误拦。线上监控验签失败率与重放拦截数,失败来源 IP 集中说明有人定向试探,直接拉黑;金额与商品价目不符的回调即使验签通过也要转人工,签名保护的是传输,保护不了配置错误。
签名串曾按提交顺序拼接,攻击者调整字段顺序后验签失效,排序拼接是第一课。密钥硬编码在脚本里随包泄露,密钥移到配置并支持轮换。流水号去重曾存内存,重启后重放成功了一笔,去重记录落盘并保留九十天。金额曾直接信任回调字段,与订单系统的应收比对后才发货,双重核对堵住了收尾的口子。
全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →
学员常见误区 Lua函数可返回多个值,学员用固定变量数接收时如果变量少于返回值,多余返回值被静默丢弃;如果变量多于返回值,多…
设计初衷 行会建筑的死穴是一次全解锁:会员没有逐步建设的过程感。梯度设计让每栋建筑都有前置条件和资源门槛。 数值模型 建筑分…
设计初衷 婚姻系统的属性加成是社交玩法的经济锚点:加成太弱没人结婚,太强则"为了属性被迫结婚"扭曲了社交本质。婚姻边界的设计…
设计初衷 宝箱类玩法的信任危机都源于同一句话:"概率是不是骗人的。"期望公示把概率从事后争议变成事前契约:奖池概率表全量公示…
设计初衷 流拍物(拍卖未成交的退回物品)堆积在卖家背包里成为死资产:低价值物流拍后无人问津,高价值物流拍后卖家不愿降价重拍。…
业务场景 沙巴克战功榜每周结算,玩家提交战功前不知道"再打多少能进前 10、前 10 的奖励是什么"。名次预览:输入自己的战…