Классы эксплойтов: как это менялось

Разговоры про «читы в Roblox» тянутся много лет, и за это время сменилось несколько поколений подходов. Ниже — общая картина классами, без имён программ, без версий и без единой инструкции: понимать термины полезно, повторять — нет.

Вмешательство в клиент

Самый старый класс: сторонняя программа влезает в память запущенной игры и меняет то, что происходит на экране. Отсюда выросли все «executors».

Ответ платформы очевидный: не доверять клиенту. Всё важное считает сервер, а клиент только показывает результат.

Злоупотребление обменом клиент — сервер

Второй класс — не менять игру, а слать серверу запросы, которые он согласится выполнить, хотя не должен. Это уже ошибка конкретной игры, а не платформы: автор доверил клиенту то, что обязан был проверять сам.

Для разработчика вывод практический: проверяй на сервере всё, что влияет на прогресс, деньги и предметы.

Дюп и ошибки экономики

В играх с обменом и инвентарём регулярно всплывают способы «удвоить» предмет. Живут они недолго: авторы откатывают предметы, а участников блокируют. Заработать на этом не получилось ещё ни у кого.

Чужой код в чужих проектах

Отдельная история — вредоносные вставки в бесплатные модели и «готовые скрипты» для Studio. Разработчик добавляет к себе красивую модель, а вместе с ней — код, который открывает посторонним доступ к его игре.

Поэтому чужие модели стоит открывать и читать, а не просто вставлять. В разделе Studio мы разбираем только собственный код, который видно целиком.

Это обзор, а не инструкция

Мы намеренно не называем программы, не разбираем конкретные уязвимости и не показываем код: понимание класса угрозы полезно, воспроизведение — нет.