Roblox рассказала о защите платформы, на которой работает код миллионов авторов
В основе подхода лежат изоляция скриптов, наблюдение за их выполнением и автоматизация внутренних защитных механизмов.

Roblox описала, как защищает платформу с играми и скриптами внешних разработчиков. В материале от 2 октября компания объяснила, что её модель безопасности предполагает возможность уязвимости или вредоносного поведения в любом поступающем коде.
Скрипты создают миллионы авторов с разным опытом. Среди них могут быть разработчики, которые пытаются обойти ограничения. Поэтому компания назвала основой защиты выполнение кода в ограниченной среде, изоляцию и наблюдение за программами во время работы. Такой подход применяется к платформе, где игры продолжают работать одновременно с виртуальной экономикой и общением пользователей.
Инфраструктура Roblox включает собственные центры обработки данных и облачные среды, экземпляры которых могут создаваться и исчезать за секунды. По объяснению компании, правила и обнаружение угроз должны действовать в обоих типах среды. Для этого используются автоматизация и управление отдельными техническими областями.
Внутри компании Roblox развивает инструменты, которые уменьшают необходимость вручную настраивать защиту. Ключи доступа обновляются автоматически. Команды получают панели с текущим состоянием безопасности своих систем и видят, какие доступные механизмы ещё нужно подключить. Ответственность разработчиков при этом сохраняется.
Компания также описала проверку инструментов для программирования с ИИ перед их внутренним применением. Для таких испытаний Roblox создала изолированную среду. Заявленная последовательность включает тестирование, создание ограничений и дальнейшее наблюдение за инструментом после допуска к работе.
Roblox рассматривает виртуальные предметы и авторские работы как часть защищаемых активов наряду с данными и сервисами. В публикации компания связала последствия возможного взлома с доходами создателей контента. Для оценки прогресса она учитывает предотвращённые инциденты, использование внутренних защитных инструментов и возможность команд быстрее выпускать безопасные изменения.