La mayoría de los sitios de MU Online aún guardan las contraseñas de las cuentas en MEMB_INFO como texto plano o el viejo MD5 de WebZen, y piden a los jugadores escribir esa misma contraseña en cada sitio, foro y launcher. Una sola filtración y todas las cuentas se pierden. TuServerMU reemplaza todo eso con una sola cuenta segura - y los jugadores nunca vuelven a entregar su contraseña a tu sitio.
| Aspecto de seguridad |
Recomendado
TuServerMU SSO
OAuth2 + OpenID Connect
|
Login clásico de CMS de MU
Valores por defecto de WebEngine / DT-Web / MuWeb
|
Logins por sitio / por CMS
Foro + sitio + launcher, cada uno el suyo
|
|---|---|---|---|
| Almacenamiento de contraseñasCómo se guarda la contraseña real en reposo. | Hash moderno con sal (bcrypt / Argon2). Nunca reversible, nunca en texto plano. |
Texto plano o MD5 de WebZen en MEMB_INFO - legible en cualquier filtración de la BD. |
Varía según el CMS - a menudo débil o sin sal. |
| Contraseña del juego compartida con el sitio web¿El jugador escribe la contraseña del juego en tu sitio? | Nunca. La contraseña se queda en TuServerMU; los sitios solo reciben un token. |
Sí - se escribe directo en el formulario web, igual que en el juego. |
Sí - y se reescribe en cada sistema por separado. |
| Autenticación en dos pasos (TOTP)Segundo paso con app de autenticación. | Incluida, con códigos de recuperación. |
No disponible. |
Rara; como mucho un añadido por sistema. |
| Email verificadoSe comprueba que el dueño de la cuenta controla la bandeja. | Requerido y verificado - permite una recuperación segura. |
Normalmente opcional o sin verificar. |
Depende de la configuración de cada plataforma. |
| Inicio de sesión único en sitio + foro + launcherUn solo login en todas partes. | Una cuenta, un login para todo el ecosistema. |
Atado a un solo sitio. |
Una cuenta distinta por sistema. |
| Revocación central del accesoCortar una app/sesión comprometida en un solo lugar. | Los jugadores revocan cualquier app conectada desde un solo panel. |
No existe el concepto. |
Hay que perseguirlo sistema por sistema. |
| Contención de filtraciones¿Una sola web hackeada expone las cuentas del juego? | Un sitio hackeado no guarda ninguna contraseña del juego - no hay nada que robar. |
El sitio lee la BD del juego en vivo - una filtración entrega todas las cuentas. |
Las contraseñas reutilizadas se propagan por cada sistema. |
| Estándares abiertosOAuth2, OIDC, PKCE, tokens firmados. | Authorization Code + PKCE, id_token firmado (RS256), JWKS, discovery. |
Envíos de formularios hechos a mano. |
Propietario, por CMS. |
| Registro de auditoría y protección anti-botsHistorial de accesos, límites de tasa, captcha. | Registro de accesos, límite de tasa y Cloudflare Turnstile. |
Normalmente ninguno. |
Inconsistente entre sistemas. |
| Mantenimiento para el administradorLo que tienes que asegurar y parchear. | Una sola integración. Nosotros cargamos con el trabajo de seguridad. |
Tú mismo eres dueño de cada línea del login. |
N sistemas de auth separados que mantener parcheados. |
El “login clásico de CMS de MU” refleja los valores por defecto de las plataformas CMS de MU Online más populares. TuServerMU igual funciona con ellas - nuestros plugins agregan el botón seguro sin quitar nada.