Raven AnticheatRavenAnticheat
Todos los temas de detección

Arquitectura de doble capa: cómo Raven Anticheat corre la detección de cliente y servidor a la vez

Raven corre la detección del lado del cliente y del lado del servidor en paralelo por defecto. Bypassear cualquiera de las dos capas deja a la otra mirando, y eso es lo que impide que la mayoría de los cheats modernos de FiveM pasen sin ser detectados.

Por qué una sola capa no alcanza

La mayoría de los anticheats de FiveM se apoya en una sola capa de detección: o un stack del lado del cliente que busca DLLs inyectadas, APIs hookeadas y firmas de menús conocidos, o un stack del lado del servidor que valida eventos y rechaza transiciones imposibles del estado del juego. Cada capa tiene su forma conocida de fallar. Un AC solo de cliente falla en cuanto un cheat esconde su loader de las comprobaciones de firmas. Un AC solo de servidor falla en cuanto un cheat respeta la superficie legal de eventos pero usa hacks del lado del cliente (silent aim, ESP, wallhacks) que nunca disparan un evento en el servidor. La detección de doble capa significa que la capa que sí ve el cheat lo atrapa, y la que no lo ve igual produce una señal de comportamiento que los admins pueden revisar.

Qué vigila la capa de cliente

Del lado del cliente, Raven monitorea los módulos inyectados, las funciones del motor hookeadas, el estado de las NUI DevTools, la integridad de sus propios archivos de recurso y la presencia en ejecución de loaders de cheat conocidos. Las firmas de las familias de mod menus más activas (Eulen, Redengine, HamMafia, Susano, TZ, TZX, Skript, Phaze, Lumia) se mantienen al día con una cadencia de publicación de 1 a 7 días (ver /changelog). Cuando salta una firma conocida, se captura la evidencia (captura de pantalla + traza de detección) y se sube al panel en la nube. Cuando la firma no salta pero sí aparecen anomalías, el trust score de ese jugador baja y aparece en el mapa en vivo para que lo revise un admin.

Qué vigila la capa de servidor

Del lado del servidor, Raven corre una pasada de validación de eventos sobre cada evento de servidor que dispara el jugador. Los nombres de eventos que nunca deberían venir de un cliente se bloquean de entrada. Las cargas de eventos que superan los límites plausibles (cantidades de ítems, cambios de dinero, spawns de vehículos por minuto) se rechazan y se registran. Las secuencias de eventos que coinciden con patrones de exploit conocidos, como la cadena de eventos que usan las variantes de Redengine, se bloquean a nivel de patrón. La detección del lado del servidor corre aunque se bypasseen todas las comprobaciones del cliente, y por eso la cobertura del lado del servidor no es negociable.

Cómo cooperan las dos capas

Un bucle heartbeat une las capas. El cliente le informa periódicamente al servidor un hash firmado de su estado crítico en ejecución. Si el heartbeat se corta, el servidor considera que el cliente fue manipulado y aplica la respuesta configurada (aviso, kick o baneo automático). Si el heartbeat sigue llegando pero su contenido ya no coincide con los valores esperados, el servidor registra la divergencia y la alimenta al modelo de trust score. En cualquier caso, el servidor tiene una lectura continua de si la capa de cliente sigue funcionando, así que un cheat que desactiva la capa de cliente se vuelve visible de inmediato desde el lado del servidor.

Por qué esto importa para la «resistencia al bypass»

Ningún anticheat es a prueba de bypass. Bypassear un AC de una sola capa exige derrotar un stack. Bypassear a Raven con doble capa exige derrotar dos stacks al mismo tiempo, más el heartbeat, más el modelo de trust score que saca a la luz las anomalías de comportamiento. El costo de un bypass exitoso sin detección es bastante más alto, y el tiempo que toma publicar un parche es más corto, porque la capa que sí notó el cheat le entrega sus datos de captura al equipo que publica la siguiente actualización de firmas.

Preguntas frecuentes

¿Qué es la detección de doble capa en un anticheat de FiveM?

La detección de doble capa significa que el anticheat corre comprobaciones del lado del cliente y del lado del servidor en paralelo por defecto. La capa de cliente busca módulos inyectados y firmas de menús conocidos. La capa de servidor valida eventos y transiciones del estado del juego. Bypassear las dos capas a la vez es bastante más difícil que derrotar cualquiera de ellas por separado.

¿Raven Anticheat corre del lado del cliente o del servidor?

Los dos. Raven corre la detección de cliente y de servidor junta por defecto, más un bucle heartbeat anti-tamper que las une, más un modelo de trust score que saca a la luz anomalías de comportamiento incluso cuando no salta ninguna firma concreta.

¿Qué pasa si bypassean la capa de cliente?

La capa de servidor sigue corriendo y el bucle heartbeat nota que los hashes del estado del cliente ya no coinciden con los valores esperados. Las dos señales disparan la captura de evidencia y alimentan el modelo de trust score. El bypass se vuelve visible desde el lado del servidor aunque hayan derrotado la firma del cliente.

Otros temas de detección

¿Quieres esto protegiendo tu servidor?

Instalación en dos minutos. Autodetección de ESX, QBCore, vRP y QBox. Desde $20.