首页 / 技术文章地图 / 正文

【安全加密】XXTEA 的 Lua 脚本二次加密实现(Cocos2d-x 实例)

发布:2026-09-20 08:03 | 作者:996 技术组 | 9 阅读
完整课程入口:996 全套课程体系Lua 学习路径幂尔框架 mirs.cn

标准方案的位置

Cocos2d-x 项目防脚本解包的常规链路:Lua 源码先经 luac 编译为字节码,再对字节码做 XXTEA 加密,客户端启动后在 luaL_loadbuffer 之前解密。996 客户端的脚本加载走的也是这条链。标准链路挡得住通用解包工具,代价是密钥藏在客户端内——IDA Pro 静态分析或 GG 修改器内存 dump 都能把它翻出来。二次加密的目标:让 dump 出来的结果仍然不可读。

二次加密的三层实现

第一层,头部魔数校验。 加密产物固定偏移写入自定义魔数(如 M2PX),解密函数先校验魔数再走标准 XXTEA 解密。破解者拿通用工具解不出来,必须先读懂客户端加载代码。

第二层,位置相关异或。 解出的字节码再按偏移做一遍异或还原,偏移系数由文件长度参与计算:

lua
local function unmask(data)
    local out = {}
    local n = #data
    for i = 1, n do
        out[i] = string.char(
            bit.band(bit.bxor(data:byte(i), (i * 31 + n) % 256), 0xFF)
        )
    end
    return table.concat(out)
end

第三层,密钥分段拼装。 XXTEA 密钥拆成三段:两段硬编码在客户端不同模块,一段登录时由服务器下发。三段拼齐才能解密,静态搜索整串密钥的方案失效。

开销与兼容性实测

二次加密的解密开销集中在启动:实测 4.2MB 字节码,标准 XXTEA 解密 38ms,叠加异或层后 51ms,玩家无感。包体增量来自魔数与填充,控制在 5% 以内。兼容性方面,热更补丁必须在服务端用同一套加密函数产出,客户端解密函数保持只读、不做多版本并存,避免加载路径分叉。

自校验兜底

最后一道防线放在运行时:关键脚本加载完成后计算 MD5,与服务器下发的签名比对,不一致即断开连接并上报。它防的是"密钥全部泄露后,本地脚本被替换"的场景。三层二次加密加自校验,实现代码约两百行,把脚本逆向成本从"十分钟通用工具"抬高到"需要读懂整个客户端加载链路",对绝大多数攻击者已经不划算。

摘要与校验

md5str(str)

MD5加密,给加密后的字节流算摘要,热更包被替换时能第一时间发现

参数类型说明
strstring“需要加密的文本

结构序列化

tbl2jsonex(str)

表格转换成字符串,加密前先做一次结构快照,出问题可与原文比对

参数类型说明
strtable需要转表的table

json2tbl(str, reslut)

字符串转换成表格,解密回来直接还原成 table

参数类型说明
strstring需要转表的json

装载解密后的模块

require(path)

加载文件,解密得到的 chunk 交给自定义 loader 注册,脚本无需明文落盘

参数类型说明
pathany文件名两种加载接口起始路径不同
lua
ssrNetMsgCfg = require("Envir/QuestDiary/net/NetMsgCfg.lua")

密钥与清单落盘

addtextlist (path,str,line)

写入指定文本文件,密钥轮换记录与校验清单一类小文件按行维护

参数类型说明
pathstring文件路径(必填参数)
strstring写入文本(必填参数)
lineinteger行数(0-65535)(必填参数)
作者履历与出处
本文由 996 技术组基于 996 引擎官方知识库与浮生梦老师课程体系整理,讲解体系出自多年商业端开发生产一线。作者团队长期从事传奇类引擎 Lua 后端逻辑、客户端界面与版本交付,内容以官方知识库与真实项目为出处,按版本持续修订。
© 威海旷世互娱 · 返回文章地图 · 课程体系 · 幂尔框架