vhs-recycle de VoidHubScripts propose collecte en entrepôt, traitement et vente de matériaux. Le manifeste examiné indique la version 1.2. Son README cite ESX, QBCore et Qbox, mais la passerelle réelle sélectionne esx ou qbcore et appelle leurs API ; Qbox dépend donc de la couche de compatibilité correspondante.
Source et fichiers du créateur
Dépendances et configuration
Le manifeste charge ox_lib et oxmysql. Le client utilise ox_target ou qb-target. Ajoutez l’objet recycle et les matériaux configurés à l’inventaire choisi. Les réglages figurent dans configs/config_main.lua ; le webhook réservé au serveur est configuré dans configs/sv_webhook.lua. Un webhook enregistre l’activité vers la destination configurée et doit rester privé.
Corriger la validation des récompenses
Dans src/server/s_main.lua, le callback de vente calcule l’argent avec un prix fourni par le client au lieu de le rechercher dans la table d’objets du serveur. Le callback de collecte donne un objet recycle sans y vérifier l’étape de travail ni la position du joueur. Ces constats justifient de ne pas déployer la version examinée sans correction dans une économie en production.
Tester une version corrigée
Faites déterminer les prix et objets autorisés côté serveur, valider des quantités positives bornées, imposer la position et la progression du travail, et contrôler le retrait réussi des objets avant paiement. Testez ensuite inventaires pleins, annulations, requêtes répétées et prix incohérents dans un environnement isolé. Une interface configurable et un journal Discord ne prouvent pas la sécurité des récompenses ; cette lecture du code n’est pas un audit de sécurité complet.