Tourner avec online-mode=false permet aux joueurs de se connecter sans compte Mojang. Cela supprime aussi la seule chose qui prouve qu'un pseudo appartient à celui qui le tape, et les conséquences sont à votre charge.
Pourquoi cela arrive
Authentification désactivée, le pseudo est celui que le client prétend être. N'importe qui connaissant le nom de votre administrateur peut se connecter sous ce nom et hériter de ses permissions. Rien dans le serveur ne l'en empêche, parce qu'il ne reste plus rien à vérifier.
Que faire
- Installez une extension d'authentification avant d'ouvrir le serveur
AuthMe Reloaded ou équivalent. Configurez-la avant l'arrivée du premier joueur, pas après le premier incident.
- Exigez inscription et connexion
Tant qu'un joueur ne s'est pas authentifié, il ne devrait pouvoir ni bouger, ni parler, ni lancer de commande. C'est ce qui empêche l'usurpation de pseudo de devenir un compte opérateur.
- N'accordez jamais de permissions sur le seul pseudo
Sur un serveur en mode hors ligne, un pseudo est une affirmation, pas une identité. Liez les droits d'opérateur à des comptes authentifiés via votre extension.
Le mode hors ligne est votre choix, et le risque vient avec. Nous ne sommes pas responsables des mondes saccagés, des comptes d'administrateur usurpés ni des abus de commandes sur des serveurs dont l'authentification est désactivée.