ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

AI手机被《王者荣耀》封禁,反作弊到底在检测什么

AI手机被《王者荣耀》封禁,反作弊到底在检测什么 《王者荣耀》封禁豆包手机没开外挂也被封号反作弊到底在检测什么摘要9月24日晚“全球首款AI智能体手机”努比亚 NaviX Ultra 发售第八天多名用户在《王者荣耀》中被提示「设备环境异常」并强制下线理由是“使用第三方辅助工具”最短封号1分钟。媒体实测发现即使完全不开启 AI 的 GUI 操作功能手动游戏同样被封。本文从移动端反作弊的检测模型出发拆解“行为特征”与“设备能力特征”两条判定路径解释为什么“没开外挂也会被封”并结合 Google 官方反欺诈机制与豆包 SAEP 协议讨论系统级 AI 时代风控的破局方向。关键词反作弊、ACE、AccessibilityService、AI智能体、Android 安全、设备指纹、误报1. 事件复盘新机开卖第八天玩家集体被踢下线9月16日字节跳动与中兴通讯旗下努比亚联合研发的 NaviX Ultra 正式发售官方定位「全球首款AI智能体手机」12GB512GB 版本售价 5999 元国补后 5499 元起核心卖点是端侧大模型驱动的“一句话跨应用自主操作”。9月24日晚麻烦集中爆发。多名用户反馈在该机型上登录《王者荣耀》或进行匹配对战时系统弹出「设备环境异常」提示随即被强制踢下线有玩家晒出的处罚记录显示理由为“使用第三方辅助工具”封号1分钟。9月25日豆包手机助手在官方社区发布说明并致歉经确认助手全程未对腾讯游戏系统进行任何操作AI 不存在违规点击、外挂或模拟行为团队正与腾讯方面接洽建议用户暂时不要反复登录被封账号走游戏官方客服申诉。9月27日新黄河记者实测安装游戏后可以正常登录并进入对局但短暂游玩后仍收到封号提示理由同样是“使用第三方辅助工具”——测试全程没有开启手机的 GUI 操作功能AI 没有代打任何操作。同日知情人士向澎湃新闻表示游戏的各项安全风险策略“过去一段时间一直沿用并没有进行任何针对性调整”腾讯客服则称检测逻辑涉及安全识别信息无法完整说明。这个实测细节基本排除了“AI 代打被抓”的剧本用户手动操作照样被判异常。问题显然不在“你做了什么”。2. 反作弊到底在检测什么两条判定路径以腾讯游戏安全 ACEAnti-Cheat Expert为例公开资料显示其移动端防护由“手游反外挂”和“手游加固”两部分组成前者主动检测修改器、变速器、虚拟机等通用外挂一经发现立即闪退后者对客户端做混淆加密、反调试、防注入。腾讯云官网称 ACE 终端覆盖约 12 亿台设备检测准确率在 99.99% 以上。把检测对象抽象出来风控评分不是单一信号而是三类特征的函数risk f(行为特征, 设备特征, 环境特征) 若 risk ≥ θ处置阈值→ 弹窗 / 踢下线 / 封禁行为特征操作序列、点击坐标分布、反应时间、技能命中率、走位轨迹等“你做了什么”。设备特征系统属性、签名、传感器、是否存在读屏与模拟输入类服务等“这台设备能干什么”。环境特征模拟器、云手机、虚拟机、root/越狱、调试器、注入框架等“游戏跑在什么环境里”。传统外挂被抓往往是行为特征或环境特征命中而 NaviX Ultra 的特殊之处在于用户行为完全正常但设备特征里天然带着“自动化能力”这一项。系统级 AI 助手常驻后台具备跨应用读屏与模拟点击的底层能力——在风控视角下能力存在本身就足以抬高 risk 分数哪怕它从未被使用。3. Android 端有哪些“高风险能力”要理解设备特征为什么会命中先盘点 Android 上与“读屏 自动化”相关的几类能力。它们本身都是合法 API但在风控特征库里权重很高。无障碍服务 AccessibilityService设计初衷是辅助残障用户却拥有一整套自动化接口——遍历界面节点树读取屏幕文本AccessibilityNodeInfo、通过 dispatchGesture 注入任意手势、performGlobalAction 执行返回/Home 等全局操作、用 TYPE_ACCESSIBILITY_OVERLAY 绘制覆盖层。声明 BIND_ACCESSIBILITY_SERVICE 并由用户手动授权后即可生效无需 root。MediaProjection截屏、录屏可实时获取前台画面。输入注入通过 Instrumentation、InputManager.injectInputEvent 注入按键与触摸事件通常需要系统级签名或特定权限。系统级常驻服务厂商深度定制的助手以系统应用身份预装拥有普通 App 拿不到的权限与常驻优先级能力边界比第三方无障碍服务更深。普通自动化工具大多借用无障碍服务实现“脚本点击”而 NaviX Ultra 上的豆包手机助手是系统级集成端侧大模型常驻直接在底层具备跨应用读屏与模拟点击能力。4. 风控为什么对这些能力“零容忍”黑产阴面风控对“能力存在”的高度警惕不是杞人忧天而是被黑产反复教育出来的。近年多起银行木马样本核心手法正是滥用无障碍服务GoldDigger据 IBM 安全团队分析该银行木马利用无障碍服务读取银行 App 屏幕、注入文本、模拟点击与手势以受害者身份发起欺诈转账。ToxicPanda公开报道显示其远程指令集达 167 条覆盖 16 个国家 349 家金融机构甚至通过无障碍服务开启无线调试获得接近 ADB 级别的控制权限。BTMOB RAT利用无障碍服务自动批准高危权限、关闭 Google Play 保护并实现实时屏幕串流、动态 WebView 钓鱼覆盖层、拦截短信绕过二次验证。也就是说在黑产世界里“读屏 模拟点击 覆盖层”这套组合拳早就是标准武器。风控看到同类能力特征第一反应自然是拦截——它无法在扫描的一瞬间判断这套能力背后站着的是银行木马还是一个守规矩的 AI 助手。5. 为什么“关掉 AI 操作”没有用2025 年 12 月的首轮风波后豆包确实做过限制刷分激励、金融 App、竞技游戏等场景的 AI 自动操作被陆续关闭。但第一财经的报道点破了要害——限制只作用于“AI 操作”这个上层开关设备底层的模拟点击能力并没有被移除。于是出现了一个错位豆包的自证口径AI 没有执行任何操作 → 行为层干净 腾讯的拦截口径设备具备自动化能力特征 → 设备层命中 结论两边说的都是事实但根本不在同一张检查表上这也解释了“没唤醒豆包、没下任何指令照样弹异常”用户侧的开关控制的是“AI 做不做”而风控扫描的是“系统能不能”。只要底层能力特征还在risk 分数就下不来。需要说明的是异常触发的具体技术原因双方均未公布上述机制属于结合公开资料与通用原理的合理推演。6. 风控的工程权衡为什么选择“宁可错杀”反作弊在策略上偏向高召回本质是误判代价不对称期望代价 P(FN)·L(FN) P(FP)·L(FP) 竞技游戏中漏过一个外挂对公平环境的破坏 L(FN) ≫ 误封一个正常玩家的代价 L(FP) → 阈值 θ 被调低召回率优先于精确率漏过外挂损害的是全体玩家的公平体验和游戏寿命误封正常玩家则通过短时处罚如本次封号 1 分钟和客服申诉通道兜底。此外检测逻辑必须保持黑盒——一旦公开判定细节外挂作者就能针对性绕过这也是腾讯客服只能答复“涉及安全识别信息无法完整说明”的原因。但误报成本并非为零当被误封的对象是一台 5999 元、公开量产、自带流量的旗舰新机时损失会从“单个玩家的几分钟”放大为“一个品类的用户口碑”。7. 破局规则其实已经各走了一半7.1 短期名单制白名单参考 2025 年微信风波的最终处理方式短期大概率由安全团队把该机型的合法特征加入白名单。新黄河报道中已有玩家查询到处罚结束、账号恢复。但白名单是“一机一议”治标不治本。7.2 豆包已经走出的一半SAEP 协议容易被忽略的是豆包在发售前已经开始补规则。9 月 14 日豆包手机助手发布《屏幕自动化操作声明协议》SAEPScreen Automation Execution Protocol并设置 30 天公示期公示期内仅对系统自带应用、字节系应用以及通过 SAEP 或邮件明确同意接入的第三方应用执行自动化操作未表态的默认不操作开发者可细化操作边界——完全禁止、限制截屏、管控模拟输入、禁止内容修改拒绝声明随时生效公示期满后对未声明拒绝的应用按风险层级逐步放开。但要注意 SAEP 的方向它解决的是“AI 操作 App 需要先获得授权”AI → App而本次冲突是反方向的——App 的风控需要“识别并验证 AI 的能力身份”App → AI。一个管出口一个管入口单有任何一边都不够。7.3 Google 走出的另一半验证后豁免Google 在官方反欺诈体系中提供了“应用访问风险”信号App 可以评估设备上的其他应用是否可能查看屏幕、截屏或利用无障碍权限访问自己关键机制是——“经过验证的无障碍应用会自动从这些判定结果中排除”。同时Android 16 引入 accessibilityDataSensitive 标志保护敏感视图Android 17 在高级保护模式下进一步把无障碍能力限制给被系统分类、验证为“无障碍工具”的应用。这套“平台验证身份 → 合法能力豁免”的模型恰好补上了 SAEP 缺的另一半能力特征不再等同于外挂特征前提是它有一张平台背书、可被验证的“能力身份证”。7.4 终局双向声明 操作系统做裁判AI 厂商侧声明“我有什么能力、会操作谁”SAEP 已在做 App 侧声明“我拒绝/接受哪些自动化操作” OS 平台侧验证 AI 能力身份、分类管理、向风控提供可信豁免依据 缺任何一环每一台新智能体手机上市都要把冲突重走一遍8. 给开发者的启示做 AI/自动化能力主动声明能力边界争取官方认证与豁免通道在竞技游戏、金融支付等敏感场景默认避让能力对用户可感知、可关闭。做风控用多信号加权替代单点“一刀切”为合法能力预留认证豁免把误报率当成和召回率同等重要的指标保证申诉链路通畅。通用原则最小权限、能力默认不外露、系统特征与实际行为交叉验证——既能挡住黑产也不至于把下一代计算平台挡在门外。总结这场风波里没有真正的反派游戏要公平风控必须宁可错杀AI 手机要能力底层接口必须开放。冲突的根源是两套世界观在系统底层短兵相接——风控为“人是唯一操作者”的旧世界而设计智能体手机则在宣告“机器也可以是操作者”。短期靠白名单止血长期靠“双向声明 平台验证”建立新的信任协议。技术可以等名单信任等不了。
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进