- Документация
- https://modrinth.com/plugin/authme-forcelogin
Название и назначение
AuthMe ForceLogin — серверное дополнение для AuthMe-Reloaded на offline-серверах. В JAR и официальном описании используется имя PremiumAuthBypass. Это расхождение следует учитывать: карточка ресурса, имя файла и сообщения журнала могут называть один проект по-разному.
Дополнение автоматизирует вход премиальных игроков с доверенного IP. Оно связывает учётную запись с адресом, взаимодействует с AuthMe Reloaded и должно пропускать повторную ручную авторизацию только при выполнении условий проверки. Категории проекта — management, technology и utility.
Скриншоты и внешний вид
Возможности и сценарии выбора
Проект подходит серверу, где AuthMe Reloaded уже обеспечивает вход, но подтверждённым премиальным игрокам требуется упростить повторную авторизацию. Заявлены:
• автоматический вход с доверенного IP;
• проверка имени через Mojang API;
• привязка IP к аккаунту;
• шифрование сохранённых адресов AES-128;
• асинхронные сетевые запросы и сохранение;
• взаимодействие с несколькими версиями AuthMe через reflection;
• настраиваемые сообщения.
Это не самостоятельная замена AuthMe. Альтернативные факторы входа, панель управления и синхронизация нескольких серверов в источнике не описаны.
Принцип работы и доверие
После привязки IP повторное подключение с доверенного адреса может пройти автоматически. Премиальный статус проверяется по имени через Mojang API, а сохранённые адреса заявлены как зашифрованные.
Проверять нужно не только успешный вход, но и отказ. Незнакомый адрес не должен обходить AuthMe, а изменение адреса должно возвращать обычную процедуру. Поведение при общих, динамических и часто меняющихся IP источник не раскрывает, поэтому такие случаи требуют отдельного теста.
Асинхронное выполнение заявлено для сетевых запросов и записи файлов. Это архитектурная особенность, а не гарантия отсутствия нагрузки или сбоев.
Критичность IP forwarding
За Velocity или BungeeCord корректная передача реального IP обязательна. Проект предупреждает: при неправильной настройке backend может видеть 127.0.0.1 вместо адреса игрока. Тогда привязка перестаёт различать подключения и создаёт риск ошибочной авторизации.
В исходном тексте перечислены modern, BungeeGuard и legacy. Выбранный режим должен быть согласован между прокси и backend. До включения автоматического входа нужно проверить, какой IP получает сервер. Если разные внешние подключения отображаются одним адресом прокси, дополнение нельзя эксплуатировать до исправления forwarding.
Совместимость и зависимость
Подтверждены Minecraft 1.20, 1.20.1, 1.20.2, 1.20.3, 1.20.4, 1.20.5, 1.20.6, 1.21, 1.21.1, 1.21.2, 1.21.3, 1.21.4, 1.21.5, 1.21.6, 1.21.7, 1.21.8, 1.21.9, 1.21.10, 1.21.11, 26.1, 26.1.1 и 26.1.2. Платформы — Bukkit, Paper, Purpur и Spigot. Клиентская сторона неподдерживаемая, серверная обязательная.
Обязательная зависимость — AuthMeReloaded с идентификатором 9js4IEHC. Официальный текст также указывает Java 8 или новее. Точный перечень совместимых версий AuthMe отсутствует, несмотря на заявленную поддержку через reflection, поэтому сочетание релизов проверяют отдельно.
Файлы и хеши
PremiumAuthBypass 2.2.jar, версия 2.2.0, имеет размер 12869 байт. SHA-512: a8fafabce83d0c7e9dd79d89a86dc0103766b83be3e19a2997f391adee34a09c2f58ada8f078472cfe973d867bddd88d912b27fdce924fc3cbcdff0a327aab75; SHA-1: f0525e692d67c9a6c79bc1fab23a8479563c8ef3.
PremiumAuthBypass-1.2.1.jar, версия 1.2.1, — 8673 байта. SHA-512: f366a2e4fc44ce09a4843d31aae0165a977f24fa1555bc27d5c98cb08048cddd57112923c3dd928b004986bf3ed400740ff688cd51aceae3143e54067132884d; SHA-1: d9830c779f08a0849fd0289c51806936a7aae212.
Разницу имён и версий фиксируют в журнале. Размер файла сам по себе не подтверждает совместимость или безопасность.
Установка
До установки сохраняют конфигурацию AuthMe Reloaded, папку plugins, данные авторизации и настройки прокси. Должен существовать способ быстро вернуть обязательный ручной вход.
Порядок:
• Убедиться, что AuthMeReloaded установлен и работает.
• Проверить передачу реального IP на backend.
• Остановить сервер.
• Поместить один JAR дополнения в plugins.
• Запустить сервер и проверить загрузку обоих проектов.
• Ограничить первое испытание тестовыми аккаунтами.
• Сохранить исходные сообщения и конфигурацию.
Подтверждённых команд настройки в фрагменте нет. Привязку и управление выполняют только средствами фактически установленной версии.
Проверка результата
Тест должен включать успешные и отказные сценарии:
• до привязки аккаунт проходит обычную AuthMe-проверку;
• доверенный связанный IP получает ожидаемый автоматический вход;
• другой IP не обходит AuthMe без основания;
• другой аккаунт не наследует чужую привязку;
• backend видит реальный адрес, а не 127.0.0.1;
• перезапуск не повреждает данные;
• сообщения соответствуют настройке;
• поведение при ошибке внешней проверки зафиксировано без заранее предполагаемого результата;
• отключение дополнения оставляет AuthMe работоспособным.
Последние сценарии проверяют на тестовом экземпляре. Источник не описывает все режимы отказа, поэтому безопасное поведение нельзя предполагать.
Ограничения и риски
Безопасность зависит от forwarding, данных привязки, премиальной проверки и интеграции с AuthMe. Особенно опасен единый адрес прокси: это прямо отмечено в предупреждении проекта.
AES-128 заявлен для сохранённых IP, но источник не раскрывает управление ключом, формат хранения, ротацию и восстановление. Дополнительные выводы о защите данных без анализа версии делать нельзя.
Не описано поведение при смене провайдера, общем адресе, VPN, мобильной сети или повторной выдаче IP. Эти ситуации включают в локальную модель угроз и тестируют, не объявляя их заранее безопасными.
Обновление и откат
Перед обновлением сохраняют JAR, конфигурации и данные обоих плагинов, а также настройки прокси. Сервер останавливают, старую сборку дополнения убирают и ставят новую. AuthMe не стоит обновлять одновременно, если важно точно определить источник ошибки.
После запуска проверяют зависимость, реальный IP, доверенный и недоверенный вход. Переход с 1.2.1 на 2.2.0 значителен; автоматическая миграция данных в источнике не подтверждена. Новый файл сверяют с хешом.
При сбое возвращают прежний JAR и соответствующие данные. Две сборки одновременно не оставляют. Если проблема в forwarding, откат файла не исправит прокси; автоматический вход оставляют отключённым до корректной передачи IP.
Диагностика
Если дополнение не загружается, проверяют AuthMeReloaded, версию сервера, Java и журнал. При отказе автоматического входа отдельно проверяют премиальный статус, доступность проверки, существование привязки и IP backend.
127.0.0.1 вместо адреса игрока указывает на проблему forwarding согласно предупреждению проекта. При ложном автоматическом входе функцию немедленно отключают, сохраняют журнал и проверяют прокси, данные и сочетание версий.
Файлы получены по официальному HTTPS, сверены по опубликованным хешам и статически проверены по структуре и путям. Динамический запуск не выполнялся, поэтому безопасность реальной авторизации этой проверкой не подтверждена.
Лицензия и авторство
AuthMe ForceLogin, представленный файлами PremiumAuthBypass, распространяется по Apache-2.0. Участник публичной команды проекта — akanoka. При локализации сохраняют название, авторство и лицензию. Редакционные выводы о тестировании и рисках не приписывают автору.
FAQ
Заменяет ли дополнение AuthMe Reloaded?
Нет. AuthMeReloaded указан как обязательная зависимость.
Нужна ли установка игрокам?
Нет. Дополнение работает на серверной стороне.
Почему backend видит 127.0.0.1?
По предупреждению проекта, это признак неправильного IP forwarding. До исправления автоматический вход использовать небезопасно.
IP хранятся открытым текстом?
Описание заявляет AES-128. Детали ключей и формата хранения в источнике отсутствуют.
Гарантирует ли премиальный аккаунт автоматический вход?
Нет. Также требуется доверенный связанный IP и корректная интеграция. Реальное поведение проверяют на установленной версии.