找回密碼
 立即註冊
搜索
樓主: Alone

失衡的跑道:玩家的沉默與流失

[複製鏈接]

34

主題

327

回帖

2470

積分

綠色魔鞋

積分
2470
發表於 4 天前 | 顯示全部樓層
funtowntest 發表於 2025-5-16 12:46
其實完全可以使用dz自帶的邀請碼註冊
邀請碼購買方法就係網上商城
用5000TR或者1TR購買 ...

主意係TR成本太低,手機號碼成本高好多。
雖然短時間內效果甚微,
但持續落去惡意註冊既手機號碼大幅減少之後,
就會有明顯效果。

4

主題

237

回帖

634

積分

黃色波鞋

積分
634
發表於 4 天前 來自手機 | 顯示全部樓層
TaiwanPro 發表於 2025-5-16 12:56
無用,阻止唔到惡意發色情文既人。
一樣可以用TR買邀請碼去惡意註冊。
只有手機驗證先有用。 ...

你原來真係傻,唔係扮架喎
名言:你咁叻又唔見你做版主?

4

主題

237

回帖

634

積分

黃色波鞋

積分
634
發表於 4 天前 來自手機 | 顯示全部樓層
TaiwanPro 發表於 2025-5-16 12:58
主意係TR成本太低,手機號碼成本高好多。
雖然短時間內效果甚微,
但持續落去惡意註冊既手機號碼大幅減少 ...

都同你講撚左,bot一樣有免費手機號註冊
發「色情貼文」既全部都係check IP同有冇dz既bot黎。。
你明唔撚明咩叫bot,即係「腳本」啊
你覺得啲bot真係會咁on9
Down 隻game落黎,玩5000TR買個邀請碼,再入dz po灌水貼文????
名言:你咁叻又唔見你做版主?

34

主題

327

回帖

2470

積分

綠色魔鞋

積分
2470
發表於 4 天前 | 顯示全部樓層
funtowntest 發表於 2025-5-16 13:03
都同你講撚左,bot一樣有免費手機號註冊
發「色情貼文」既全部都係check IP同有冇dz既bot黎。。
你明唔撚 ...

咁你要跑Online會員中心做咩?
一樣得姐,每個門號限一。
而且實施左幾年,確實有效。

34

主題

327

回帖

2470

積分

綠色魔鞋

積分
2470
發表於 4 天前 | 顯示全部樓層
funtowntest 發表於 2025-5-16 13:03
都同你講撚左,bot一樣有免費手機號註冊
發「色情貼文」既全部都係check IP同有冇dz既bot黎。。
你明唔撚 ...

而且巴哈都係用類似方式去減少不當帖文數量。
已經認證過有效先會提議。
唔好傻啦!bot都註冊唔到咁多手機號碼。

0

主題

17

回帖

71

積分

紅色小雞

積分
71
 樓主| 發表於 4 天前 | 顯示全部樓層
本帖最後由 Alone 於 2025-5-16 13:34 編輯

我想補充返一段歷史,對於而家有部分人提議「靠手機驗證」、「用邀請碼註冊」甚至「遊戲綁定論壇帳號」等方式去防止惡意註冊或灌水,我其實非常擔心——因為我哋過去已經見過呢啲想法係點樣搞死一個論壇。
大家可能未必記得,舊跑壇(曾經係最大官方論壇區)最後關站,就係因為發生過嚴重的 XSS 漏洞事件。
曾經舊跑Online 版本係可以透過論壇金幣,進行帳號綁定注入惡意 Javascript,但正正就係佢提供咗一個輸入框比黑客,被人發現後用作注入點。進一步串改 Cookie、擷取登入資料,最終取得後台權限,甚至造成:
  • 管理員帳號被盜用;
  • 管理面板被修改;
  • 用戶資料被竄改甚至刪除;
  • 大量討論串被插入跳轉連結、惡意 iframe。

成因就係程式架構(Discuz)太舊、權限太鬆、資料層冇隔離、審核機制靠人手但冇紀錄
經過呢一次教訓戲谷亦都係停用唒所有有可能會連接數據伺服器同時使用輸入框既地方。
改名卡之前亦都係同樣因為呢一個原因消失喺港跑之中。

❗ 而你哋而家提嘅手機驗證,就更加係虛假安全感
請諗清楚:而家網上一次性手機號碼平台(OTP service)一堆堆,單次使用成本只係 HKD $0.01 – $0.03 左右。

要發 1000 個灌水帖,只需要 10 港幣。甚至仲有自動化 API,直接對接註冊表單,一鍵大量註冊兼完成驗證。你封 A、佢再生 B,根本無窮無盡。

我想再補充一點,對於「使用 Discuz! 自帶邀請碼註冊」或「要求與跑Online帳號綁定論壇登入」呢啲建議,我唔認為可以輕易一句話話「有用」就當係解決方案,反而要先諗清楚佢背後會衍生幾多技術同安全層面嘅風險與困難
以現時《跑Online》遊戲主程式為例,若然要實現論壇帳號與遊戲帳號整合,例如登入時自動讀取論壇名稱、發帖權限、角色資訊等,咁就代表:
  • 遊戲端要同論壇 SQL Server 有直接通訊;
  • 遊戲程式需要內嵌 SQL query 或認證 token 處理邏輯;
  • 甚至可能要用到 API 或共享資料庫表格進行授權管理。

呢啲場景聽落簡單,但實際上非常危險:
❗ XSS/SQL 注入風險會急速上升
任何一個會從遊戲端傳遞指令去論壇資料庫嘅機制,只要外掛能夠改寫封包,就可以:
  • 將原本 read-only 查詢轉成 write 權限;
  • 嘗試注入 SQL 語句(例如 UNION SELECT、DROP TABLE);
  • 甚至刪除帳號、改資料、操控發帖權限、插入隱藏訊息、造假積分。
  • 之前跑online可以使用論壇金幣去綁定論壇帳號 就是其中一黑客用來的接口


呢啲攻擊唔需要 hack 到伺服器,只要改到《跑Online》 client 嘅執行方式(例如 memory patch、DLL injection),就可以從遊戲層入侵論壇資料。

❗ 外掛使用者反而可能借論壇入口逃避偵測
如果某玩家用修改過嘅 client 登入論壇進行操控,又無防爆破解 token 或硬件驗證碼,咁反而變相將論壇開咗個後門,俾啲人用腳本自動發帖、推文、洗互動數據。

✅ 所以真正可行做法,從來都唔係「封」,而係「篩」:
  • 運作上將新手放喺 sandbox 階段(少量發言、需累積信任分);
  • 用戶互評+系統行為判斷(例如連續多次被 downvote 自動折疊);
  • 將討論串排序由「發帖時間」改成「互動值」(瀏覽數、回覆質、被點讚次數);
  • 真正色情/灌水內容由 AI 過濾+用戶舉報組配合處理;
  • 審核操作必須公開記錄,包括操作人、理由、時間。


你靠手機、邀請碼、TR 價值都係「牆」,但牆係會被翻過去嘅。一個社群真正安全穩定,係靠制度唔係靠門檻。

0

主題

200

回帖

604

積分

黃色波鞋

積分
604
發表於 4 天前 | 顯示全部樓層
TaiwanPro 發表於 2025-5-16 13:12
而且巴哈都係用類似方式去減少不當帖文數量。
已經認證過有效先會提議。
唔好傻啦!bot都註冊唔到咁多手 ...

你真係唔識
名言:你咁叻又唔見你做版主? (You so smart, how come you ain't the forum mod, huh?)

4

主題

237

回帖

634

積分

黃色波鞋

積分
634
發表於 4 天前 | 顯示全部樓層
Alone 發表於 2025-5-16 13:19
我想補充返一段歷史,對於而家有部分人提議「靠手機驗證」、「用邀請碼註冊」甚至「遊戲綁定論壇帳號」等方 ...

想問一下
用TR去買邀請碼
點樣可以連到入跑server????
而家夠有呢個兌換系統啦
好似你咁講係咪要關左個兌換系統先得呀?
又有一個衝出黎柒
名言:你咁叻又唔見你做版主?

34

主題

327

回帖

2470

積分

綠色魔鞋

積分
2470
發表於 4 天前 | 顯示全部樓層
Alone 發表於 2025-5-16 13:19
我想補充返一段歷史,對於而家有部分人提議「靠手機驗證」、「用邀請碼註冊」甚至「遊戲綁定論壇帳號」等方 ...

方法總比困難多,
例如可以用截圖方式代替SQL驗證跑online名稱。

手機驗證不一定要多一行輸入,
像巴哈那種類似反向認證方式,
寄出一封訊息到指定門號手機驗證,
然後讓人工審核綁定。

4

主題

237

回帖

634

積分

黃色波鞋

積分
634
發表於 4 天前 | 顯示全部樓層
TaiwanPro 發表於 2025-5-16 13:59
方法總比困難多,
例如可以用截圖方式代替SQL驗證跑online名稱。

請諗清楚:而家網上一次性手機號碼平台(OTP service)一堆堆,單次使用成本只係 HKD $0.01 – $0.03 左右。

見唔見到呀台灣省專業玩家
名言:你咁叻又唔見你做版主?
您需要登錄後才可以回帖 登錄 | 立即註冊

本版積分規則

Archiver|手機版|停權名單|FunTown

GMT+8, 2025-5-20 00:15 , Processed in 0.015620 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回復 返回頂部 返回列表