保护API

有许多情况都需要限制或完全阻止客户端访问任何或所有Nakama API,例如对客户端请求执行任何所需的验证或防止客户端试图绕过您的游戏逻辑。

Nakama提供了多种途径来保护您的游戏,防范恶意客户端操作:

  • 在服务器上实现RPC或挂钩式游戏逻辑
  • 对存储对象设置访问控制。通过REST API创建的对象将始终由经过身份验证的用户拥有,您可以设置相应的读取权限来设置其他玩家是否具有对此数据的读取权限。
  • 服务器到服务器调用可通过HTTP密钥保护。
  • 使用before挂钩禁用不想让任何开发的直接访问的API。

使用before挂钩 #

要禁用任何API,在想要禁用的函数调用上注册before挂钩,而不返回请求输入而返回nil。Nakama会将任何此类情况当作禁用API调用自动处理。

在以下示例实现中,所有被注释掉的消息名称和API调用对客户端仍然可用,而其他所有消息名称和调用都被禁用:

无法返回null以防止TypeScript服务器运行时中的registerBeforeGetAccount函数。如需防止TypeScript中的此函数,可以抛出错误,例如throw new Error("Function disabled")。注意,这将在Nakama中生成错误记录。