完整课程入口:996 全套课程体系 | Lua 学习路径 | 幂尔框架 mirs.cn
内存修改器(GG 修改器、Cheat Engine 类工具)扫描玩家本地数据并改写:金币、体力、抽卡次数。客户端数据改了不会主动通知服务器,服务器要靠"提交时校验"拦截。双写校验是纯 Lua 可实现的轻量方案,适用于一切本地暂存数值:金币显示值、体力剩余、离线收益。
数值存两份:明文值 + 由密钥参与计算的校验值,两份分开存放:
local mask = 0x5A3C -- 每次登录随机
local function seal(v)
return (bit.bxor(v * 2654435761 % 0x7FFFFFFF, mask) % 0x7FFFFFFF)
end
local wallet = { value = 0, check = seal(0) }
local function addGold(delta)
wallet.value = wallet.value + delta
wallet.check = seal(wallet.value)
end
local function isValid()
return wallet.check == seal(wallet.value)
end
修改器搜索"当前金币数值"并改写时,只会命中 value 一处(check 是变换后的值,搜不到);下次提交时 isValid() 不成立,服务器拒收并记录告警。
本地校验只是延缓,真正的闸门在服务器提交入口:变化率校验——每分钟金币增量设上限(如 10 万),超出即冻结账号待审;来源校验——每笔入账必须挂业务来源(打怪/任务/交易),无来源的入账直接回滚。客户端校验的价值是"让外挂者更快暴露":非法数据提交时带不上合法校验值,服务器收到的第一个包就暴露了账号。
mask 每次登录重新随机,防止两次会话间数值定位;关键数值的修改入口收敛到一个模块(禁止业务代码直接 wallet.value = xxx),双写才不会漏;对浮点数值(如进度百分比)先乘 100 转整型再双写,浮点的位级变换在跨平台下有精度差异。配合上一期的会话密钥轮换与防重放签名,客户端安全三件套(通信加密、协议签名、数值双写)就齐了,成本合计约三百行代码,能拦下绝大多数脚本小子的入门级工具。