- Документация
- https://modrinth.com/plugin/veloauth
VeloAuth — серверный плагин аутентификации для Velocity. Он обрабатывает допуск до перехода игрока на внутренние серверы сети: владельцы официальных учётных записей могут входить автоматически, а offline-игроки проходят регистрацию и вход. Проект распространяется по лицензии MIT и не требует клиентского компонента.
По категориям это управленческий, технологический и служебный инструмент для смешанных premium/cracked-сетей. Для одиночного сервера без Velocity исходное описание рекомендует backend-плагин аутентификации.
VeloAuth проверяет игрока на Velocity до доступа к backend-серверам и описан для работы с limbo-сервером.
Типовой подтверждённый сценарий включает:
• подключение к Velocity;
• определение статуса игрока;
• автоматический вход premium-пользователя либо аутентификацию offline-пользователя;
• разрешение возможного конфликта ника;
• переход на назначенный внутренний сервер после успешной проверки.
Обязательные project dependencies в метаданных не указаны, поэтому конкретный limbo-проект нельзя объявлять обязательным.
Владельцам premium-аккаунтов заявлен автоматический вход без ручного ввода команды авторизации. Для offline-игроков предусмотрены регистрация и последующий вход с хранением паролей в виде BCrypt-хешей. Также заявлена защита от перебора.
Распознавание следует проверить на тестовой сети с несколькими типами аккаунтов.
Практический набор сценариев:
• первый вход premium-игрока;
• повторный вход того же аккаунта;
• регистрация нового offline-игрока;
• вход с правильным и неправильным паролем;
• несколько неудачных попыток;
• конфликт premium- и cracked-владения одним ником.
VeloAuth резервирует premium-ники, если ник ещё не зарегистрирован cracked-игроком. Конфликты можно просматривать и обрабатывать административными средствами.
При смене premium-ника запись базы, по описанию проекта, обновляется автоматически; это следует проверить на копии базы.
Все правила приоритета, удаления и объединения записей не раскрыты.
Предусмотрена необязательная TOTP-аутентификация по RFC 6238, совместимая с распространёнными приложениями одноразовых кодов.
Также заявлены:
• BCrypt-хеширование паролей;
• защита от brute-force;
• уведомления о событиях безопасности через Discord webhook;
• скрытие команд входа и регистрации из автодополнения после авторизации.
Скрытие команд не заменяет защиту паролей; параметры Discord и 2FA не приводятся.
Forced Hosts сохраняет назначенный маршрут: после аутентификации игрок направляется на исходно выбранный сервер.
Проверку следует провести для каждого используемого адреса:
• подключение нового offline-игрока;
• автоматический вход premium-игрока;
• успешная маршрутизация после проверки;
• отказ во входе;
• повторное подключение;
• недоступность целевого backend-сервера.
Резервная маршрутизация и отказ backend не описаны.
При необязательной интеграции Floodgate Bedrock-игроки могут обходить сервер аутентификации.
Floodgate не обязателен, а обход нельзя считать активным по умолчанию. Сценарий нужно проверять отдельно.
Поддерживаются MySQL, PostgreSQL, H2 и SQLite.
Заявлена совместимость схемы с LimboAuth без миграции, но перед заменой нужны копия и тест:
• скопировать рабочую базу;
• подключить VeloAuth только к копии;
• проверить premium- и offline-записи;
• протестировать пароли и конфликты;
• сравнить число и состояние записей;
• только затем планировать переключение.
Так защищают рабочие данные от ошибок окружения.
Premium-статус определяется через память, базу и внешний API и сохраняется на 24 часа. Используются виртуальные потоки Java 21 и bStats.
Это архитектура, а не гарантия производительности. Правила отказа внешних API и обновления кэша полностью не раскрыты.
Заявлены 17 языковых вариантов, перечисленных кодами: EN, PL, DE, FR, RU, TR, SI, FI, ZHCN, ZHHK, JA, HI, VI, KO, TH, ID и PT_BR.
После обновления стоит проверить сообщения входа, ошибок, 2FA и конфликтов.
Платформа проекта — Velocity. Подтверждённые версии Minecraft охватывают выпуски 1.8–1.21.11 со всеми перечисленными промежуточными версиями, а также 26.1, 26.1.1, 26.1.2 и 26.2. Клиентская сторона не поддерживается, серверная обязательна.
JAR помещают в папку plugins совместимого прокси. Практический порядок:
• создать резервную копию конфигурации и базы;
• выбрать нужный выпуск VeloAuth;
• поместить один JAR в plugins;
• выполнить полноценный перезапуск Velocity;
• проверить подключение к limbo и backend-серверам;
• протестировать premium-, offline- и конфликтные сценарии;
• проверить Forced Hosts, Floodgate и 2FA только при их использовании.
Команды и параметры конфигурации не приводятся.
Подтверждены две сборки:
• veloauth-latest.jar, версия 1.4.0, 25 922 989 байт;
• veloauth-1.3.1.jar, версия 1.3.1, 27 964 236 байт.
Для 1.4.0 опубликованы SHA-512 0181840885df1ac898b377fc0d0081817ad780d272857609b532f6ac87a6670eef4218481c0bc6f46997593e1acbe8bfeb58955f30750da6f74f59fef4f84fd7 и SHA-1 866eea736cef51fa9df806ca14be5b173eadbda4.
Для 1.3.1 указаны SHA-512 5bb427eb61c67085e9bc22d72d89e67a101e6647e4e1aaf4f63f053c01dfb89ae2b8b483f4e1312c109faff2a8dabc0f1c97ee19f0d98ee9d56191af6278fd6c и SHA-1 477a296740711e481945af148ebe7b5c7318f0f8.
Файл latest следует определять также по версии, размеру и хешу.
Не раскрыты полная конфигурация, все режимы конфликтов и восстановление после отказа базы.
Файлы получены по официальному HTTPS, сверены по хешам и статически проверены. Динамический запуск не выполнялся, поэтому фактическая авторизация не подтверждена.
VeloAuth распространяется по MIT. Лицензия не гарантирует безопасность; нужны резервная копия и тест входа.
Для прокси Velocity с одним или несколькими backend-серверами. Для одиночного сервера без прокси проект не предназначен.
Нет. Клиентская установка не поддерживается.
Для них заявлен автоматический вход после определения premium-статуса.
Заявлены BCrypt-хеширование и защита от перебора. Дополнительно доступна необязательная TOTP-аутентификация.
MySQL, PostgreSQL, H2 и SQLite. Также заявлена совместимость схемы с LimboAuth.
Floodgate является необязательной интеграцией. В выбранных метаданных обязательные project dependencies не указаны.
По категориям это управленческий, технологический и служебный инструмент для смешанных premium/cracked-сетей. Для одиночного сервера без Velocity исходное описание рекомендует backend-плагин аутентификации.
Место VeloAuth в архитектуре сети
VeloAuth проверяет игрока на Velocity до доступа к backend-серверам и описан для работы с limbo-сервером.
Типовой подтверждённый сценарий включает:
• подключение к Velocity;
• определение статуса игрока;
• автоматический вход premium-пользователя либо аутентификацию offline-пользователя;
• разрешение возможного конфликта ника;
• переход на назначенный внутренний сервер после успешной проверки.
Обязательные project dependencies в метаданных не указаны, поэтому конкретный limbo-проект нельзя объявлять обязательным.
Скриншоты и внешний вид
Premium-вход и offline-аутентификация
Владельцам premium-аккаунтов заявлен автоматический вход без ручного ввода команды авторизации. Для offline-игроков предусмотрены регистрация и последующий вход с хранением паролей в виде BCrypt-хешей. Также заявлена защита от перебора.
Распознавание следует проверить на тестовой сети с несколькими типами аккаунтов.
Практический набор сценариев:
• первый вход premium-игрока;
• повторный вход того же аккаунта;
• регистрация нового offline-игрока;
• вход с правильным и неправильным паролем;
• несколько неудачных попыток;
• конфликт premium- и cracked-владения одним ником.
Защита ников и разрешение конфликтов
VeloAuth резервирует premium-ники, если ник ещё не зарегистрирован cracked-игроком. Конфликты можно просматривать и обрабатывать административными средствами.
При смене premium-ника запись базы, по описанию проекта, обновляется автоматически; это следует проверить на копии базы.
Все правила приоритета, удаления и объединения записей не раскрыты.
Дополнительная защита учётной записи
Предусмотрена необязательная TOTP-аутентификация по RFC 6238, совместимая с распространёнными приложениями одноразовых кодов.
Также заявлены:
• BCrypt-хеширование паролей;
• защита от brute-force;
• уведомления о событиях безопасности через Discord webhook;
• скрытие команд входа и регистрации из автодополнения после авторизации.
Скрытие команд не заменяет защиту паролей; параметры Discord и 2FA не приводятся.
Маршрутизация и Forced Hosts
Forced Hosts сохраняет назначенный маршрут: после аутентификации игрок направляется на исходно выбранный сервер.
Проверку следует провести для каждого используемого адреса:
• подключение нового offline-игрока;
• автоматический вход premium-игрока;
• успешная маршрутизация после проверки;
• отказ во входе;
• повторное подключение;
• недоступность целевого backend-сервера.
Резервная маршрутизация и отказ backend не описаны.
Floodgate и Bedrock-игроки
При необязательной интеграции Floodgate Bedrock-игроки могут обходить сервер аутентификации.
Floodgate не обязателен, а обход нельзя считать активным по умолчанию. Сценарий нужно проверять отдельно.
Базы данных и совместимость с LimboAuth
Поддерживаются MySQL, PostgreSQL, H2 и SQLite.
Заявлена совместимость схемы с LimboAuth без миграции, но перед заменой нужны копия и тест:
• скопировать рабочую базу;
• подключить VeloAuth только к копии;
• проверить premium- и offline-записи;
• протестировать пароли и конфликты;
• сравнить число и состояние записей;
• только затем планировать переключение.
Так защищают рабочие данные от ошибок окружения.
Кэш и техническая модель
Premium-статус определяется через память, базу и внешний API и сохраняется на 24 часа. Используются виртуальные потоки Java 21 и bStats.
Это архитектура, а не гарантия производительности. Правила отказа внешних API и обновления кэша полностью не раскрыты.
Языки интерфейса
Заявлены 17 языковых вариантов, перечисленных кодами: EN, PL, DE, FR, RU, TR, SI, FI, ZHCN, ZHHK, JA, HI, VI, KO, TH, ID и PT_BR.
После обновления стоит проверить сообщения входа, ошибок, 2FA и конфликтов.
Совместимость и установка
Платформа проекта — Velocity. Подтверждённые версии Minecraft охватывают выпуски 1.8–1.21.11 со всеми перечисленными промежуточными версиями, а также 26.1, 26.1.1, 26.1.2 и 26.2. Клиентская сторона не поддерживается, серверная обязательна.
JAR помещают в папку plugins совместимого прокси. Практический порядок:
• создать резервную копию конфигурации и базы;
• выбрать нужный выпуск VeloAuth;
• поместить один JAR в plugins;
• выполнить полноценный перезапуск Velocity;
• проверить подключение к limbo и backend-серверам;
• протестировать premium-, offline- и конфликтные сценарии;
• проверить Forced Hosts, Floodgate и 2FA только при их использовании.
Команды и параметры конфигурации не приводятся.
Файлы и контрольные суммы
Подтверждены две сборки:
• veloauth-latest.jar, версия 1.4.0, 25 922 989 байт;
• veloauth-1.3.1.jar, версия 1.3.1, 27 964 236 байт.
Для 1.4.0 опубликованы SHA-512 0181840885df1ac898b377fc0d0081817ad780d272857609b532f6ac87a6670eef4218481c0bc6f46997593e1acbe8bfeb58955f30750da6f74f59fef4f84fd7 и SHA-1 866eea736cef51fa9df806ca14be5b173eadbda4.
Для 1.3.1 указаны SHA-512 5bb427eb61c67085e9bc22d72d89e67a101e6647e4e1aaf4f63f053c01dfb89ae2b8b483f4e1312c109faff2a8dabc0f1c97ee19f0d98ee9d56191af6278fd6c и SHA-1 477a296740711e481945af148ebe7b5c7318f0f8.
Файл latest следует определять также по версии, размеру и хешу.
Ограничения и безопасность
Не раскрыты полная конфигурация, все режимы конфликтов и восстановление после отказа базы.
Файлы получены по официальному HTTPS, сверены по хешам и статически проверены. Динамический запуск не выполнялся, поэтому фактическая авторизация не подтверждена.
VeloAuth распространяется по MIT. Лицензия не гарантирует безопасность; нужны резервная копия и тест входа.
FAQ
Для какого сервера предназначен VeloAuth?
Для прокси Velocity с одним или несколькими backend-серверами. Для одиночного сервера без прокси проект не предназначен.
Нужен ли плагин игрокам?
Нет. Клиентская установка не поддерживается.
Как входят premium-игроки?
Для них заявлен автоматический вход после определения premium-статуса.
Как защищаются пароли offline-игроков?
Заявлены BCrypt-хеширование и защита от перебора. Дополнительно доступна необязательная TOTP-аутентификация.
Какие базы поддерживаются?
MySQL, PostgreSQL, H2 и SQLite. Также заявлена совместимость схемы с LimboAuth.
Обязательны ли Floodgate или другие project dependencies?
Floodgate является необязательной интеграцией. В выбранных метаданных обязательные project dependencies не указаны.