改密码、交易确认这类敏感消息若明文传输,被截获即可重放。对称加密里最轻量的是异或:明文每个字节与密钥对应字节异或得到密文,解密再做一次同样的异或还原。开销极低,适合对单条消息做保护,密钥定期轮换防破解。
发送前异或加密,密钥由服务端下发客户端缓存;只对敏感消息启用,普通聊天不加密以免浪费。示例代码如下:
local player = class(actor)
local SECRET_KEY = "enc_2026_chuan2"
local function xorCrypt(text, key)
local out = {}
for i = 1, #text do
local b = string.byte(text, i)
local k = string.byte(key, (i - 1) % #key + 1)
out[i] = string.char(b ~ k)
end
return table.concat(out)
end
local function sendEncrypted(player, msgId, plain)
local cipher = xorCrypt(plain, SECRET_KEY)
sendluamsg(player, msgId, #cipher, 0, 0, cipher)
end
本篇的新技术点是解密失败的方向判定:密钥不同步与恶意伪造包的解密失败要分开处理,前者触发密钥重发,后者计入风控计数并限制来源。失败包静默丢弃不告警,等于给攻击者开绿灯。示例代码如下:
local player = class(actor)
local failCnt = {}
local function onCipher(player2, msgId, dataLen, w2, w3, cipher)
local plain = xorCrypt(cipher, SECRET_KEY)
local cmd, value = string.match(plain, "([^|]+)|(.+)")
if cmd == nil then
failCnt[player2] = (failCnt[player2] or 0) + 1
if failCnt[player2] >= 5 then
sendmsg(player, 1, 0, "异常数据包过多,连接已被限制。")
end
return
end
failCnt[player2] = 0
if cmd == "changepwd" then
setplayvar(player, "HUMAN", "PwdStamp", value, true)
sendmsg(player, 1, 0, "密码修改指令已受理。")
end
end
SL:RegisterLuaNetMsg(9999, onCipher, nil)
百字节消息的加解密耗时低于零点一毫秒,占比再高也不该全量加密。上线监控解密失败率:失败集中出现基本是密钥轮换两端不同步,轮换必须服务端先切、客户端灰度跟进,留一个旧密钥兼容窗口期。
异或加密挡的是截获与重放,挡不了逆向:密钥硬编码在脚本里迟早被扒出来。真正的防线是密钥动态下发加定期轮换,让逆向的成本高于收益。加密只保护该保护的消息,把性能花在刀刃上。
全站技术干货持续更新:996 引擎 / Lua 实战帖,语法、参数与示例一篇讲透。进入文章地图 · 查看全部 →
学员常见误区 Lua函数可返回多个值,学员用固定变量数接收时如果变量少于返回值,多余返回值被静默丢弃;如果变量多于返回值,多…
设计初衷 行会建筑的死穴是一次全解锁:会员没有逐步建设的过程感。梯度设计让每栋建筑都有前置条件和资源门槛。 数值模型 建筑分…
设计初衷 婚姻系统的属性加成是社交玩法的经济锚点:加成太弱没人结婚,太强则"为了属性被迫结婚"扭曲了社交本质。婚姻边界的设计…
设计初衷 宝箱类玩法的信任危机都源于同一句话:"概率是不是骗人的。"期望公示把概率从事后争议变成事前契约:奖池概率表全量公示…
设计初衷 流拍物(拍卖未成交的退回物品)堆积在卖家背包里成为死资产:低价值物流拍后无人问津,高价值物流拍后卖家不愿降价重拍。…
业务场景 沙巴克战功榜每周结算,玩家提交战功前不知道"再打多少能进前 10、前 10 的奖励是什么"。名次预览:输入自己的战…