3. Klik Execute/Inject. Script-mu jalan β padahal yang nge-eksekusi gak pernah lihat kodenya π
π Cara Kerja Anti-Intip
Satu link raw yang sama menghasilkan 3 pengalaman berbeda:
Siapa
Media
Hasil
Pemilik script (login)
Browser
π Kode penuh + statistik + tombol salin
Orang lain
Browser
π« Halaman βKamu Bukan Pemilik Jadi Gak Boleh Melihat Code Nyaβ + loadstring buat execute
Siapa pun
Executor / game:HttpGet
β‘ Kode dikirim & dijalankan (jumlah eksekusi tercatat)
Server membedakan request dari User-Agent + Accept header: navigasi browser manusia (yang minta text/html) ditolak,
sedangkan request executor/curl dilayani kodenya. Ini juga alasan link raw tidak untuk dibuka di browser β memang begitu desainnya.
𧬠Obfuscator Tingkat Dewa (1β100 Lapisan)
Enkripsi string: semua string literal dienkripsi cipher posisi (kunci acak per-generate), didekode saat runtime.
Mode hybrid 10/25/50/100 lapisan: nested loader di-cap otomatis (menjaga ukuran & kecepatan), sisa lapisan menjadi round cipher bertingkat di layer terdalam. Contoh: 100 lapisan β 16 nested + Β±148 round cipher β tetap eksekusi < 1 detik.
Junk code: variabel & string sampah acak biar makin sulit dibedah.
100% diproses di browser β kode asli gak dikirim ke server.
Rekomendasi: harian pakai Dewa (2); script berharga pakai 25β100 lapisan + rounds 64β1000. Selalu uji hasilnya di executor sebelum disebar.
π‘οΈ PandaShield VM β VM-Based + CFF + Anti-Tamper
PandaShield VM aktif otomatis di semua link raw β menggabungkan 3 teknologi obfuscator kelas industri, dibangun ulang dengan kunci acak setiap request:
β VM-Based (Ironbrew/Luraph-style): seluruh core proteksi (canaries, guard, decoder, dispatcher) dikompilasi menjadi bytecode custom stack-VM β 19 opcode yang diacak nomornya per build, dijalankan interpreter Lua. Tidak ada lagi source logika yang bisa dibaca tools.
β‘ Control Flow Flattening: eksekusi lewat dispatch table raksasa + state machine decoder multi-state + opaque predicates β alur logika tidak lagi berbentuk if/else berurutan yang mudah dibaca decompiler.
β’ Anti-Tamper & Anti-Hook: behavioral canaries di dalam bytecode β tostring(12345), string.char(72,105), math.floor(3.77), type(print), canary loadstring ganda, dan deteksi wrapper Lua via debug.info. Fungsi yang dimodifikasi = script ditolak fail-safe.
Anti setclipboard (anti SC copy): script maling yang mencoba menyalin source ke clipboard akan GAGAL β isi clipboard diganti pesan
πΌ PandaShield: dilarang nyolong script! String pendek yang wajar (link key, kode voucher) tetap boleh, jadi scriptmu yang memang butuh clipboard tetap jalan.
Guard permanen: penjaga dipasang ulang otomatis setiap 2 detik β maling yang mengganti setclipboard dengan versi buatannya akan ditimpa balik.
Anti hook loadstring: sebelum payload dijalankan, shield menguji loadstring dengan canary (angka acak). Jika hasilnya dimanipulasi β script ditolak dengan pesan βExecutor environment tidak amanβ.
Anti dump pasif: payload tidak pernah ada sebagai string statis di file β selalu terenkripsi (cipher + custom base64 dengan kunci baru setiap request), dirakit di memori tepat sebelum dieksekusi lalu langsung dihapus.
Marker rahasia: tiap build punya marker acak β salinan source yang mengandung marker langsung dikenali dan diblokir dari clipboard.
Canary ganda:loadstring yang dibungkus fungsi Lua (ciri khas hook) langsung diuji 3 canary tambahan β manipulasi = script ditolak.
Anti hookfunction/replaceclosure: percobaan hooking fungsi kritis (clipboard, loadstring, payload) ditolak diam-diam.
Multi-round cipher: bukan 1 XOR yang gampang di-brute force β tiap lapisan round punya kunci posisi berbeda (hingga 1000 round, total sesuai pilihan "lapisan").
Anti clipboard blob: string panjang berbetuk base64 (lapisan obfuscation) otomatis diblokir dari clipboard.
Kunci acak per build: dua orang yang obfuscate script sama pun menghasilkan output berbeda total.
βοΈ Batas jujur: apapun yang BERJALAN di komputer/orang lain secara teori bisa dibongkar oleh orang yang sangat ahli (memory dump, dll). PandaShield + Obfuscator membuat curang jadi SULIT dan menutup ~99% cara skiddies β bukan mustahil secara mutlak. Kombinasikan dengan key untuk proteksi berlapis.
π± HWID Lock, β Kedaluwarsa & π― Kuota
Tiga kunci keamanan tambahan saat upload di LuaHub:
HWID lock (maks perangkat): loadstring tetap 1 baris β server menyajikan SecureLoader yang mengambil HWID perangkat (gethwid() / ClientId) saat runtime lalu mengikatnya. Perangkat ke-N+1 ditolak. Reset kapan saja lewat tombol π± Reset Device di detail script.
Kedaluwarsa: script otomatis menolak setelah X hari (halaman "Sudah Kedaluwarsa").
Kuota eksekusi: setelah X eksekusi, script berhenti otomatis.
Waktu upload, isi kolom Key (opsional). Script jadi terkunci: hanya URL yang membawa ?key=KUNCI yang dilayani.
Loadstring yang kamu salin dari LuaHub sudah otomatis menyertakan key β user cukup memakai loadstring itu.
Semua endpoint JSON di bawah path /api. Autentikasi pakai header Authorization: Bearer <token> (token didapat saat login/daftar).
Method
Endpoint
Keterangan
POST
/api/auth/register
Daftar β {username, password} β {token}
POST
/api/auth/login
Masuk β {token}
POST
/api/auth/logout
Keluar
GET
/api/auth/me
Info akun yang login
GET
/api/scripts
Daftar script milikmu
POST
/api/scripts
Upload β {name, code, key?}
GET
/api/scripts/:id
Detail + kode (pemilik saja)
DELETE
/api/scripts/:id
Hapus script
GET
/api/raw/:id
Raw endpoint (anti-intip otomatis)
GET
/api/stats
Statistik publik
GET
/api/ping
Health check + mode storage
π Sub4Unlock β Script di Balik Iklan
Masuk ke menu Sub4Unlock (wajib akun terverifikasi).
Isi judul, deskripsi, dan teks/script yang mau dikunci.
Atur link custom (mis. /s/script-keren-ku), lama timer (5β300 detik), tata letak (3 gaya).
Video iklan (opsional): tempel link YouTube (watch / youtu.be / shorts) atau TikTok lengkap β video diputar otomatis selama timer berjalan.
Background: pilih 6 tema gradient, klik πΌοΈ untuk gambar sendiri dari link https.
Klik Create β dapatkan link https://domainmu.netlify.app/s/slug.
Orang yang membuka link harus lolos captcha anti-bot β menunggu timer 2 tahap β tombol Get Script aktif β isi muncul & bisa disalin.
Timer divalidasi server: tombol tidak bisa diaktifkan lewat console/devtools karena server menolak reveal sebelum waktunya. Token unlock bersifat sekali pakai.
π€ Script Komunitas
Upload script publik (maks 500 KB) lewat menu Script β wajib akun terverifikasi + captcha.
Orang lain bisa mengambil script-mu (tombol Ambil β tampil + tombol salin).
Ada pencarian judul/username, statistik berapa kali diambil, dan daftar anggota terverifikasi.
Ingat: script komunitas terbuka untuk semua β jangan bagikan script berisi webhook/api-key pribadi. Untuk yang privat, pakai LuaHub.
π Akun: Verifikasi Email & Google
Daftar email: masukkan username, email asli, password (min. 8 karakter) + captcha β kode 6-digit dikirim ke email-mu (masukkan untuk mengaktifkan akun).
Butuh bantuan? Tanya PandaAI (tombol πΌβ¨ di pojok kanan bawah) β dia bisa membuka form & mengisinya untukmu lewat perintah seperti βupload script ini ke menu script: β¦β. Obrolan bebas aktif dengan OPENAI_API_KEY.
Pengiriman email: aktif dengan menambahkan RESEND_API_KEY (gratis di resend.com). Tanpa itu, situs jalan dalam mode dev: kode verifikasi tampil di layar.
Anti-bot pro: set TURNSTILE_SITE_KEY & TURNSTILE_SECRET (Cloudflare Turnstile gratis) untuk captcha kelas dunia.
Environment Variable (Netlify)
Fungsi
RESEND_API_KEY, EMAIL_FROM
Kirim email verifikasi asli
TURNSTILE_SITE_KEY, TURNSTILE_SECRET
Captcha Cloudflare (opsional, captcha internal sudah aktif)
π‘οΈ Keamanan & Anti-Lag
Password: scrypt + salt per-user, perbandingan timing-safe. Tidak ada yang (termasuk admin) bisa melihat password-mu.
Anti brute-force: 5Γ password salah β akun terkunci 10 menit; login dibatasi 15Γ/10 menit/IP.
Rate limit: register 5/jam/IP, pembuatan link 10/jam/IP, buka link 25/jam/IP β semua tahan bot.
Anti data-bocor: email tidak pernah muncul di API publik; pesan error seragam (anti user-enumeration); cookie HttpOnly (tidak bisa dicuri JavaScript/XSS).
Header keamanan: CSP, HSTS, X-Frame-Options DENY, dll (otomatis dari netlify.toml).
Anti-lag / bomb waktu: tidak ada server monolitik β backend jalan sebagai Netlify Functions serverless yang auto-scale + Netlify Blobs. 10 atau 10.000 pengunjung, tetap ringan. Daftar komunitas di-paginasi 20/halaman.
π Deploy / Hosting
Website ini (frontend + backend) dirancang untuk Netlify:
Frontend: file statis (HTML/CSS/JS).
Backend: Netlify Functions β file netlify/functions/api.mjs, semua route /api/* diarahkan ke situ.
Database: Netlify Blobs (aktif otomatis di situs Netlify).
Cara deploy: buka app.netlify.com/drop lalu drag & drop ZIP ini. Selesai β backend ikut terdeploy.
β FAQ & Batasan
Apa benar-benar tidak bisa diintip sama sekali? Anti-intip menutup jalur paling umum (buka link di browser). Secara teori, program jahat bisa meniru request executor β untuk itu kombinasikan dengan Obfuscator + Key agar kode tetap tidak terbaca manusia.
Batas ukuran script? 2 MB per script.
Data disimpan mana? Netlify Blobs milik akun Netlify yang mendeploy situs ini β kamu pegang kendali penuh.
Boleh untuk script game lain? Boleh, selama legal & tidak melanggar hukum/ToS platform.