客户端连上来就当自己人:学员的连接处理在握手成功后直接挂会话、发数据,凭证对不对、是不是过期票据一概不查——伪造的连接请求混进来领攻城指挥权限,一场沙巴克攻城被外人指挥了半小时。握手是服务器的门卫,门卫不查证件,后面的安保全是摆设。错误场景:
local function onHandshake(conn, token)
attachSession(conn, token)
sendmsg(nil, 1, "连接已建立")
end
token 是真票还是假票、过期没过期,一概没验。
握手三步认证:先校验凭证格式(长度与字段完整),再比对会话表(凭证是否在已发放清单里),末了验时间戳新鲜度(偏差超过容忍线即拒绝),三关全过才挂会话。规范写法。示例代码如下:
local sessions = {}
local function onHandshake(conn, token, ts)
if type(token) ~= "string" or #token ~= 16 then
return false
end
if sessions[token] == nil then
return false
end
local now = os.time()
if math.abs(now - ts) > 30 then
return false
end
attachSession(conn, token)
sessions[token].conn = conn
sendmsg(nil, 1, "连接认证通过")
return true
end
凭证 16 位、必须已在会话表、时间戳偏差 30 秒内——三关任一失败直接拒绝,不消耗任何会话资源。
三步验证:合法凭证加当前时间戳,认证通过会话挂接;伪造的 8 位假凭证在格式关被拒;把时间戳偏移 5 分钟,新鲜度关拦截——三道关卡逐一验证。
认证失败计数是门卫的记忆:同一来源连续失败 5 次进入 10 分钟冷却,拒绝暴力尝试。示例代码如下:
local fails = {}
local function noteFail(source)
fails[source] = (fails[source] or 0) + 1
return fails[source] >= 5
end
全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →
一、抛坑提问:名单展示要给隐私留余地,"裁决之杖"持有者的名字怎么打码?保留首尾字符中间换星,长度自适应,规则统一进一个函数…
一、一行代码拆解:DEG[dep] = (DEG[dep] or 0) + 1 —— 这一行统计每个脚本被依赖的入度:入度清…
一、隐蔽陷阱:5000 人里选前 10,全量 sort 再取头——n log n 白花;只要前 K 名时,维护一张 K 大小…
一、线上事故:全服 5000 名玩家状态挤一张大表,pairs 巡检一遍 5000 项耗时 120 毫秒,撞上主循环就是一次…
一、线上事故:装备合成链 A 吃 B、B 吃 A,合成脚本顺着链找源头,死循环 8 万次后栈爆,M2 卡死 40 秒;数据带…
一、抛坑提问:战报里直接写 os.time() 的原始秒数 1758849600,谁能看懂?按"3 分钟前""2 小时前"分…