Tutti gli argomenti sul rilevamento

Architettura a doppio livello: come Raven Anticheat fa girare insieme il rilevamento client e server

Raven fa girare in parallelo, di default, il rilevamento lato client e lato server. Bypassare un livello lascia l'altro a guardare, ed è questo che impedisce alla maggior parte dei cheat FiveM moderni di passare inosservata.

Perché un livello solo non basta

Quasi tutti gli anticheat FiveM si appoggiano a un solo livello di rilevamento: o uno stack lato client che cerca DLL iniettate, API agganciate e firme di menu note, o uno stack lato server che valida gli eventi e rifiuta le transizioni di stato impossibili. Ogni livello ha il suo punto debole. Un AC solo client cade nel momento in cui un cheat nasconde il proprio loader ai controlli sulle firme. Un AC solo server cade nel momento in cui un cheat rispetta la superficie legittima degli eventi ma usa hack lato client (silent aim, ESP, wallhack) che non attivano mai un evento server. Rilevamento a doppio livello vuol dire che il livello che vede il cheat lo becca, e quello che non lo vede produce comunque un segnale comportamentale che gli admin possono rivedere.

Cosa guarda il livello client

Lato client, Raven monitora i moduli iniettati, le funzioni del motore agganciate, lo stato dei NUI DevTools, l'integrità dei propri file di risorsa e la presenza a runtime di loader di cheat noti. Le firme delle famiglie di mod menu più attive (Eulen, Redengine, HamMafia, Susano, TZ, TZX, Skript, Phaze, Lumia) sono tenute aggiornate con una frequenza di rilascio da 1 a 7 giorni (vedi /changelog). Quando scatta una firma nota, le prove vengono catturate (screenshot + traccia del rilevamento) e caricate sul pannello cloud. Quando la firma non scatta ma le anomalie sì, il trust score di quel giocatore cala e il giocatore compare sulla mappa live per la revisione degli admin.

Cosa guarda il livello server

Lato server, Raven esegue una passata di validazione su ogni evento server che il giocatore attiva. I nomi di evento che non dovrebbero mai arrivare da un client vengono bloccati subito. I payload degli eventi che superano limiti plausibili (quantità di oggetti, variazioni di denaro, veicoli spawnati al minuto) vengono rifiutati e registrati. Le sequenze di eventi che corrispondono a pattern di exploit noti, come la catena di eventi usata dalle varianti di Redengine, vengono bloccate a livello di pattern. Il rilevamento lato server gira anche se ogni controllo client viene bypassato, ed è per questo che la copertura lato server non è negoziabile.

Come collaborano i due livelli

Un loop heartbeat tiene insieme i livelli. Il client segnala periodicamente al server un hash firmato del proprio stato critico a runtime. Se l'heartbeat si ferma, il server considera il client manomesso e applica la risposta configurata (avviso, kick o ban automatico). Se l'heartbeat continua ad arrivare ma il suo payload non corrisponde più ai valori attesi, il server registra la divergenza e la passa al modello del trust score. In entrambi i casi il server ha una lettura continua di quanto il livello client stia ancora funzionando, quindi un cheat che disattiva il livello client diventa subito visibile dal lato server.

Perché questo conta per la «resistenza ai bypass»

Nessun anticheat è a prova di bypass. Bypassare un AC a livello singolo richiede di battere uno stack. Bypassare Raven a doppio livello richiede di battere due stack insieme, più l'heartbeat, più il modello del trust score che fa emergere le anomalie comportamentali. Il costo di un bypass riuscito e non rilevato è nettamente più alto, e il tempo per rilasciare una patch è più breve, perché il livello che ha notato il cheat passa i dati catturati al team che prepara il prossimo aggiornamento delle firme.

Domande frequenti

Cos'è il rilevamento a doppio livello in un anticheat FiveM?

Rilevamento a doppio livello vuol dire che l'anticheat esegue in parallelo, di default, i controlli lato client e lato server. Il livello client cerca i moduli iniettati e le firme dei menu note. Il livello server valida gli eventi e le transizioni di stato del gioco. Bypassare entrambi i livelli contemporaneamente è molto più difficile che batterne uno solo.

Raven Anticheat gira lato client o lato server?

Entrambi. Raven fa girare insieme il rilevamento client e server di default, più un loop heartbeat anti-tamper che li lega, più un modello di trust score che fa emergere le anomalie comportamentali anche quando non scatta nessuna firma specifica.

Cosa succede se il livello client viene bypassato?

Il livello server continua a girare e il loop heartbeat si accorge che gli hash dello stato del client non corrispondono più ai valori attesi. Entrambi i segnali attivano la cattura delle prove e alimentano il modello del trust score. Il bypass diventa visibile dal lato server anche se la firma client è stata battuta.

Altri argomenti sul rilevamento

Vuoi questa protezione sul tuo server?

Installazione in due minuti. ESX, QBCore, vRP, QBox rilevati in automatico. Da $20.