Configura los scripts QBCore con un manifiesto claro y una lista precisa de dependencias; después prueba la configuración, los locales, el orden de inicio y las validaciones de eventos en el servidor antes de producción.
Declara el límite del recurso
Lee el README y las notas de la versión del paquete antes de modificar nada. Toma de esa documentación la carpeta del recurso, las dependencias, las rutas de configuración y cualquier migración de base de datos, y ejecuta solo migraciones documentadas en preproducción. El manifiesto siguiente es un ejemplo de estructura, no sustituye las instrucciones del paquete.
fx_version 'cerulean'
game 'gta5'
dependency 'qb-core'
shared_script 'config.lua'
shared_script 'locales/en.lua'
client_script 'client/main.lua'
server_script 'server/main.lua'
Personaliza la configuración y los locales de forma segura
Revisa config.lua y los archivos de locales incluidos antes del primer inicio. Mantén los valores específicos del servidor en la configuración, copia solo claves de locale documentadas y conserva el valor predeterminado upstream como punto de comparación. Conserva un cambio solo si una persona se responsabiliza de él, si sobrevive a una actualización upstream sin parchear el núcleo y si ha pasado las pruebas de preproducción antes de llevarlo a producción.
Inicia las dependencias primero
En server.cfg, inicia qb-core antes del script que depende de él. Añade un adaptador de base de datos como oxmysql antes de qb-core solo cuando la documentación del paquete indique esa dependencia. Inicia primero todas las demás dependencias documentadas y usa ensure solo después de verificar el nombre de cada carpeta de recurso.
ensure qb-core
ensure your-resource
Valida eventos en el servidor
Trata la entrada del cliente como no confiable. Usa eventos de red solo cuando los datos deban cruzar contextos de cliente y servidor, y valida permisos, propiedad, posición, inventario, dinero y estado con datos del servidor antes de cambiar algo valioso. No dejes que un cliente elija una recompensa, precio, jugador objetivo o acción privilegiada sin comprobaciones en el servidor.
Prueba cada cambio en preproducción
Usa un servidor de preproducción con configuración representativa y una base de datos desechable. Inicia el recurso desde un reinicio limpio, prueba el flujo principal de jugador con una cuenta autorizada y otra sin privilegios, inspecciona errores del servidor y repite tras reiniciar el recurso. Registra la versión exacta y el cambio de configuración antes de producción.
Fuentes primarias: código fuente actual de qb-core, documentación de manifiestos de recursos de Cfx y guía de seguridad de servidor de Cfx.