Waarom server-side eventvalidatie uitmaakt
De meeste economie- en gameplay-exploits op FiveM werken door server-events af te vuren die in een normale gameflow nooit zouden afgaan (de speler geld geven, items in zijn inventory spawnen, hem teleporteren, hem voertuigen geven). Daarvoor hoeft de cheat de clientlaag van de anticheat niet te verslaan. Hij hoeft alleen te zorgen dat de server het event accepteert. Server-side eventvalidatie is het grootste verschil tussen “mooi adminpanel” en “beschermt je economie echt”.
Drie validatierondes
Raven valideert elk server-event in drie rondes. De eerste ronde checkt de bron van het event: events die alleen van server-interne scripts mogen komen worden geweigerd als ze van een client komen. De tweede ronde toetst de eventpayload aan aannemelijke grenzen (aantallen items, geldverschillen, voertuigspawns per minuut, teleportafstand) en weigert en logt alles boven de ingestelde drempel voor dat event. De derde ronde doet patroonherkenning over reeksen events, en pakt exploits die werken door meerdere op zichzelf legale events aan elkaar te ketenen tot één illegale uitkomst (de advisory van 2026-04-21 beschrijft zo'n Redengine-patroon).
Regelpakketten per framework
Validatieregels houden rekening met het framework. ESX heeft zijn eigen set economie-eventnamen en aannemelijke grenzen. QBCore een andere. vRP en QBox hebben die van henzelf. Raven herkent het framework automatisch bij het starten van de server (zie /how-it-works/dual-layer-architecture) en levert het bijbehorende regelpakket. Eigen eventnamen uit serverspecifieke resources kun je via het cloudpanel aan het regelpakket toevoegen zonder de servercode aan te raken.
Hoe overtredingen zichtbaar worden
Gaat de eventvalidatie af, dan wordt de overtreding gelogd met volledig bewijs (eventnaam, payload, bronspeler, tijdstempel) en draait de ingestelde reactie. Die reactie kent dezelfde niveaus als heartbeat anti-tamper: waarschuwen, kicken of automatisch bannen, afhankelijk van de ernst en de eerdere trust score van de speler. Herhaalde overtreders komen in de wachtrij om na beoordeling door een admin naar de globale bandatabase te gaan.
Waarom deze laag niet vanaf de client te omzeilen is
Server-side eventvalidatie draait op de server. Een cheat op de client kan hem niet omzeilen door clientgeheugen te patchen, clientfuncties te hooken of de anticheat-laag op de client uit te schakelen. De enige manier om hem te verslaan is een eventpayload sturen die de validatieregels legitiem vinden, en dat is per definitie niet de exploit die de cheater wilde uitvoeren. Daarom is server-side validatie de basis van elke serieuze FiveM anticheat.