L’Advanced Teleport Menu de Durexio propose un menu /spawn avec 12 destinations configurées et une entrée de retour à la dernière position. La pièce jointe actuelle est qb-teleport-1.1.zip, publiée en avril 2025 avec des journaux Discord ; son manifeste indique toujours la version 1.0.0. L’ancien ZIP autrefois lié ici ne contient pas de code de journalisation.
Résoudre d’abord les problèmes de framework et de permissions
La configuration par défaut sélectionne qb-core et qb-menu. Le dossier de ressource de l’archive actuelle est qb-teleport-1.1 et contient config.lua, client.lua, server.lua et fxmanifest.lua. Les dépendances ne sont pas incluses. Utilisez le nom réel du dossier au démarrage et examinez les points suivants avant l’activation sur un serveur public.
Le sélecteur ESX ne fournit pas une implémentation ESX complète. Les callbacks de permission client et serveur utilisent encore les API Framework.Functions, l’accès au joueur attend PlayerData de QBCore, et les menus et notifications ESX utilisent une variable globale ESX distincte que cette ressource n’initialise pas. Modifier uniquement Config.Framework et Config.MenuType n’est pas une procédure d’installation ESX vérifiée.
Config.RequirePermission vaut false par défaut. L’activer ajoute un contrôle d’accès au menu, mais le gestionnaire de téléportation client ne revérifie pas l’autorisation ni la destination dans la liste configurée. La visibilité du menu relève de l’interface, pas d’une barrière de sécurité. La liste d’autorisation Steam compare aussi uniquement l’identifiant à l’index 0, sans sélectionner le type steam:.
Garder les destinations de journalisation privées
Le pack 1.1 inclut une URL de webhook Discord dans config.lua, chargé comme script partagé par le manifeste. N’utilisez pas cette destination fournie et ne placez pas votre propre secret dans un fichier envoyé aux clients. Déplacez la configuration de journalisation sur le serveur avant utilisation et remplacez tout identifiant secret exposé. Le point de terminaison inclus n’a été ni appelé ni testé pendant cet examen.
Le gestionnaire de journalisation serveur accepte des libellés et coordonnées fournis par le client sans contrôle de permission, de type ou de fréquence. Il ne prouve donc pas de façon fiable qu’une téléportation autorisée a eu lieu. Corrigez validation et autorisation avec la gestion du framework ; aucun remplacement corrigé ou testé en sécurité n’est proposé ici.
Le ZIP historique et le ZIP actuel du créateur ont passé les vérifications complètes d’intégrité le 11 septembre 2026. Les quatre fichiers Lua de chacun ont été lus et comparés. Ce sont des constats précis sur le code, pas un test d’exécution FiveM ni une affirmation que toute configuration de serveur échoue.
Ouvrir la publication originale de Durexio, la pièce jointe actuelle et la note de mise à jour
Lire les conseils Cfx pour sécuriser les événements serveur
Comparer l’implémentation officielle des callbacks serveur ESX