Neden tek katman yetmez
Çoğu FiveM anticheat tek bir tespit katmanına yaslanır: ya enjekte edilen DLL'leri, hooklanan API'leri ve bilinen menü imzalarını izleyen bir client tarafı yığın, ya da eventleri doğrulayıp imkânsız oyun durumu geçişlerini reddeden bir server tarafı yığın. Her katmanın bilinen bir kırılma noktası var. Sadece client tarafında çalışan bir AC, bir hile loader'ını imza kontrollerinden gizlediği anda düşer. Sadece server tarafında çalışan bir AC ise, hile yasal event yüzeyine saygı gösterip hiç sunucu eventi tetiklemeyen client tarafı hileler (silent aim, ESP, wallhack) kullandığı anda düşer. Çift katmanlı tespit şu demek: hileyi gören katman onu yakalar, görmeyen katman ise adminlerin inceleyebileceği davranışsal bir sinyal üretir.
Client katmanı neyi izler
Client tarafında Raven; enjekte edilen modülleri, hooklanan motor fonksiyonlarını, NUI DevTools durumunu, kendi resource dosyalarının bütünlüğünü ve bilinen hile loader'larının çalışma anındaki varlığını izler. En aktif mod menü ailelerinin (Eulen, Redengine, HamMafia, Susano, TZ, TZX, Skript, Phaze, Lumia) imzaları 1-7 günlük yayın sıklığıyla güncel tutulur (bkz. /changelog). Bilinen bir imza tetiklendiğinde kanıt yakalanır (ekran görüntüsü + detection izi) ve cloud panele yüklenir. İmza tetiklenmeyip anormallikler tetiklendiğinde ise o oyuncunun güven puanı düşer ve oyuncu admin incelemesi için canlı haritada öne çıkar.
Server katmanı neyi izler
Server tarafında Raven, oyuncunun tetiklediği her sunucu eventi üzerinde bir event doğrulama geçişi çalıştırır. Bir client'tan asla gelmemesi gereken event adları doğrudan engellenir. Makul sınırları aşan event içerikleri (item miktarları, para farkları, dakikadaki araç spawnları) reddedilir ve loglanır. Bilinen exploit kalıplarına uyan event dizileri, örneğin Redengine türevlerinin kullandığı zincirleme event dizisi, kalıp düzeyinde engellenir. Server tarafı tespit, her client kontrolü bypasslansa bile çalışmaya devam eder; sunucu tarafı kapsamın pazarlık konusu olmamasının sebebi budur.
İki katman nasıl birlikte çalışır
Katmanları bir heartbeat döngüsü birbirine bağlar. Client, kritik çalışma durumunun imzalı bir hash'ini düzenli aralıklarla sunucuya bildirir. Heartbeat kesilirse sunucu client'ı müdahale görmüş kabul eder ve yapılandırılmış yanıtı uygular (uyar, kickle ya da otomatik banla). Heartbeat gelmeye devam edip içeriği beklenen değerlerle eşleşmiyorsa sunucu bu sapmayı loglar ve güven puanı modeline besler. Her iki durumda da sunucu, client katmanının hâlâ çalışıp çalışmadığını kesintisiz okur; yani client katmanını devre dışı bırakan bir hile anında sunucu tarafından görünür hâle gelir.
"Bypass'a dayanıklı" için bu neden önemli
Hiçbir anticheat bypass'a kapalı değildir. Tek katmanlı bir AC'yi bypasslamak tek bir yığını aşmayı gerektirir. Çift katmanlı Raven'ı bypasslamak ise iki yığını aynı anda, üstüne heartbeat'i, üstüne davranışsal anormallikleri öne çıkaran güven puanı modelini aşmayı gerektirir. Fark edilmeyen başarılı bir bypass'ın maliyeti belirgin şekilde yüksektir ve yamanın çıkma süresi daha kısadır, çünkü hileyi fark eden katman yakaladığı veriyi bir sonraki imza güncellemesini hazırlayan ekibe verir.