Jak Kepler chroni twoje konto w OGame

Bota zdradza jego tempo i jego adres. Kepler rozkłada zapytania w czasie jak gracz, nosi odcisk przeglądarki twojego komputera i wychodzi przez własny adres domowy, gdy hostujemy go u nas. Dane logowania do gry są zaszyfrowane, a poza tym nie przechowujemy niczego ponad to, co potrzebne do rozliczenia i do pomocy.

Bezpieczeństwo

Powierzasz swoje konta OGame oprogramowaniu. Oto dokładnie, co ono z nimi robi.

Twoje dane logowania nie opuszczają Twojej maszyny

W formie

Na moim komputerze

bot działa u Ciebie. Twoje dane logowania do OGame wpisywane są u Ciebie, zapisywane u Ciebie i używane u Ciebie do połączenia z grą. Nasze serwery nigdy ich nie otrzymują: nie mają żadnego sposobu, by o nie poprosić.

To, co bot nam wysyła, mieści się w czterech wartościach: Twój klucz licencji, identyfikator komputera, jego wersja i jego forma. Ani adresu logowania, ani hasła.

Jak działa szyfrowanie

Nic wrażliwego nie jest zapisywane jawnie w pliku konfiguracyjnym. Każdy sekret jest szyfrowany osobno przed zapisem na dysk:

Algorytm: AES-256 w trybie GCM, który szyfruje i uwierzytelnia jednocześnie. Zmieniony plik jest odrzucany, a nie odszyfrowywany na krzywo.

Losowy nonce na wartość i na wpis: dwa identyczne hasła nigdy nie dają tego samego szyfrogramu.

Klucz 256-bitowy. Na komputerze jest losowany przy pierwszym uruchomieniu i trzymany w pliku czytelnym tylko dla Ciebie.

Gdy klucz pochodzi z hasła, jest z niego wyprowadzany przez argon2id - 64 MiB pamięci, trzy przebiegi, cztery wątki. Tyle, by atak słownikowy stał się kosztowny.

Szyfrowane są: hasło do OGame, sekret uwierzytelniania dwuskładnikowego, hasło do proxy, klucz usługi anty-captcha, token Telegrama i adres webhooka Discorda. Lista żyje w jednym miejscu w kodzie, żeby nowe wrażliwe pole nie umknęło jej przez nieuwagę.

Nigdy wyświetlone, nigdy zapisane w dzienniku

Hasło wczytane do pamięci jest typu, który odmawia wypisania się: wszędzie, gdzie pojawiłaby się wartość, zwraca trzy gwiazdki. Komunikat błędu, wiersz dziennika czy raport o błędzie nie mogą go więc wypuścić, nawet przypadkiem.

Interfejs również nigdy go nie zwraca. Potrafi powiedzieć, że hasło jest ustawione, ale nie potrafi go odczytać. Jedyna droga, którą wychodzi, to połączenie z OGame.

Przed czym szyfrowanie nie chroni

Chroni przed wyciekiem samego pliku: zapomnianą kopią zapasową, eksportem wysłanym komuś, odsprzedanym dyskiem, plikiem odzyskanym przez osobę trzecią. To zdecydowanie najbardziej prawdopodobny scenariusz, i we wszystkich tych przypadkach Twoje dane pozostają nieczytelne.

Nie chroni przed kimś, kto uzyska pełny dostęp do Twojego komputera, gdy ten działa: kto ma plik

i

klucz, ma sekrety. Żadne oprogramowanie zainstalowane u Ciebie nie może obiecać czegoś innego, a wolimy to napisać, niż pozwolić Ci się domyślać.

Hostowane przez Kepler

, Twoje dane logowania są na naszych serwerach, zaszyfrowane tak samo. Nie zaglądamy do nich, ale hostować oprogramowanie znaczy technicznie nad nim panować. Twierdzenie czegoś przeciwnego byłoby fałszem. Jeśli ten punkt ma dla Ciebie znaczenie, forma samodzielnie hostowana jest tą, która Ci odpowiada.

Bezpieczeństwo w grze

Tempo zapytań jest scentralizowane i rozłożone tak, jak zrobiłby to gracz.

Wszystkie workery przechodzą przez pacer. Jeśli bot ma wysłać wyprawy, farmienie i budynek w tym samym momencie, nie przeplatają się: ten, kto ma głos, zachowuje go do końca swojego przebiegu. Najpierw wyśle wszystkie wyprawy, potem budynek do postawienia, potem farmienie.

Nigdy dwa zapytania w tym samym tchu między różnymi workerami: dzieli je co najmniej pół sekundy.

Każdy bot ma swój odcisk, spójny aż po strefę czasową i deklarowane języki, dopasowane do kraju, z którego wychodzi połączenie.

Licencja

Twoja licencja to podpisany plik, sprawdzany u Ciebie. Bot potrzebuje naszych serwerów tylko do jej odnowienia, działa dalej nawet trzy dni bez nas. Awaria po naszej stronie nie zatrzymuje Twoich botów.

Ten plik nie zawiera niczego z Twoich kont w grze. Numer, liczbę botów, daty.

Pobierz

Częste pytania