- 版权类型
- 转载
- 插件中文名
- xLogin
- 插件英文名
- xLogin
- 支持的核心 [服务端]
- Paper
- 语言支持
- 中文(简体)
- 适配Minecraft版本 [Java]
- 1.21
[MD]
# xLogin
适用于 Paper 1.21+ 的高安全性 Minecraft 身份验证插件。
xLogin 是一款面向 Paper 服务端的完整认证与安全插件,提供强化的登录与注册流程,并集成正版账号(Mojang)自动登录、双因素认证(2FA/TOTP)、验证码、账户锁定、会话管理、大厅与出生点控制、自动加密备份、GeoIP/VPN 检测、邮箱找回、Discord Webhook,以及完整的英西双语消息系统。
## 最新版本:1.1.3
### 更新内容
- 增加时序攻击防护:对不存在的账户执行虚拟 Argon2 验证以统一响应时间,防止通过响应时间枚举用户名。
- 2FA 验证码、验证码及找回令牌均改用恒定时间比较。
- 强化 2FA 防暴力破解机制:连续失败 5 次将锁定 5 分钟,适用于登录流程及 /2fa)。
- 强化验证码机制:连续失败 5 次后自动重新生成验证码。
- 新增内存封禁缓存:使用 30 秒 Caffeine 缓存,并在封禁或解除封禁时自动失效,减少数据库查询。
- 登录前检查并行执行:封禁状态、账户是否存在及 IP 限制检查将并行处理,并统一采用 3 秒超时限制。
- 新增全异步自动维护调度器:
- 每 5 分钟清理状态数据;
- 每 5 分钟清除过期会话;
- 每 24 小时清理超过 30 天的历史数据。
- 为高频查询新增数据库索引。
- 强化 Mojang API 请求:用户名将进行 URL 编码,并使用正确的 `User-Agent`。
- 预编译密码策略正则表达式,并采用原子化速率限制计数器,以提升吞吐量。
## 功能特性
- 使用 Argon2id 进行密码哈希,具备抗内存破解能力。
- 严格的密码与用户名验证,并支持禁用密码列表。
- 混合正版模式:自动检测正版账户并自动登录。
- 支持 TOTP 双因素认证,兼容 Google Authenticator 和 Authy。
- 多次登录失败后启用数字验证码。
- 防暴力破解:提供 IP 速率限制、失败次数锁定及命令冷却时间。
- 账户锁定系统,支持记录锁定原因及完整审计日志。
- 会话管理:可按 IP、HWID 与用户名管理会话,默认会话有效期为 3 小时。
- 支持出生点、大厅及首次出生位置管理。
- 自动加密备份并支持轮换,默认保留最近 10 份备份。
- 提供封禁、禁言、警告、玩家备注及举报系统。
- 支持 GeoIP 与 VPN 检测,并可按国家或地区拦截连接。
- 支持通过 SMTP 邮件找回密码。
- 支持 Discord Webhook 通知,包括登录、注册、封禁和举报事件。
- 基于 MiniMessage 提供英语与西班牙语双语消息。
- 支持 MySQL/MariaDB 或 SQLite 数据持久化,并使用 HikariCP 连接池。
## 运行要求
- Java 21 或更高版本。
- Paper / Spigot 1.21+,推荐使用 Paper。
## 安装方法
1. 下载插件 JAR 文件。
2. 将 JAR 文件放入服务端的 `/plugins/` 文件夹。
3. 重启服务器。
[/MD]
# xLogin
适用于 Paper 1.21+ 的高安全性 Minecraft 身份验证插件。
xLogin 是一款面向 Paper 服务端的完整认证与安全插件,提供强化的登录与注册流程,并集成正版账号(Mojang)自动登录、双因素认证(2FA/TOTP)、验证码、账户锁定、会话管理、大厅与出生点控制、自动加密备份、GeoIP/VPN 检测、邮箱找回、Discord Webhook,以及完整的英西双语消息系统。
## 最新版本:1.1.3
### 更新内容
- 增加时序攻击防护:对不存在的账户执行虚拟 Argon2 验证以统一响应时间,防止通过响应时间枚举用户名。
- 2FA 验证码、验证码及找回令牌均改用恒定时间比较。
- 强化 2FA 防暴力破解机制:连续失败 5 次将锁定 5 分钟,适用于登录流程及 /2fa)。
- 强化验证码机制:连续失败 5 次后自动重新生成验证码。
- 新增内存封禁缓存:使用 30 秒 Caffeine 缓存,并在封禁或解除封禁时自动失效,减少数据库查询。
- 登录前检查并行执行:封禁状态、账户是否存在及 IP 限制检查将并行处理,并统一采用 3 秒超时限制。
- 新增全异步自动维护调度器:
- 每 5 分钟清理状态数据;
- 每 5 分钟清除过期会话;
- 每 24 小时清理超过 30 天的历史数据。
- 为高频查询新增数据库索引。
- 强化 Mojang API 请求:用户名将进行 URL 编码,并使用正确的 `User-Agent`。
- 预编译密码策略正则表达式,并采用原子化速率限制计数器,以提升吞吐量。
## 功能特性
- 使用 Argon2id 进行密码哈希,具备抗内存破解能力。
- 严格的密码与用户名验证,并支持禁用密码列表。
- 混合正版模式:自动检测正版账户并自动登录。
- 支持 TOTP 双因素认证,兼容 Google Authenticator 和 Authy。
- 多次登录失败后启用数字验证码。
- 防暴力破解:提供 IP 速率限制、失败次数锁定及命令冷却时间。
- 账户锁定系统,支持记录锁定原因及完整审计日志。
- 会话管理:可按 IP、HWID 与用户名管理会话,默认会话有效期为 3 小时。
- 支持出生点、大厅及首次出生位置管理。
- 自动加密备份并支持轮换,默认保留最近 10 份备份。
- 提供封禁、禁言、警告、玩家备注及举报系统。
- 支持 GeoIP 与 VPN 检测,并可按国家或地区拦截连接。
- 支持通过 SMTP 邮件找回密码。
- 支持 Discord Webhook 通知,包括登录、注册、封禁和举报事件。
- 基于 MiniMessage 提供英语与西班牙语双语消息。
- 支持 MySQL/MariaDB 或 SQLite 数据持久化,并使用 HikariCP 连接池。
## 运行要求
- Java 21 或更高版本。
- Paper / Spigot 1.21+,推荐使用 Paper。
## 安装方法
1. 下载插件 JAR 文件。
2. 将 JAR 文件放入服务端的 `/plugins/` 文件夹。
3. 重启服务器。
[/MD]