按序完成
模块化步骤 按序点开即可。
1先分清你要的是哪种源码
打开对方发给你的文件名或目录截图,看有没有 server、client、admin 三个文件夹。只有 client 的是客户端壳,不能开房;只有 admin 的是代理后台,不能改玩法;三个都齐才可能是完整服务端。先问对方要目录结构截图,不要直接解压。
实用提醒:如果对方只发一个 exe 或 apk,基本不是源码,是打包好的程序。

2核对文件哈希与来源
把下载到的压缩包用 certutil -hashfile 文件名 MD5 算出哈希,和对方给的哈希值比对。如果不一致,说明文件被改动过。再查压缩包内是否有 .git 文件夹、源码注释、数据库脚本,这些是判断是否真源码的依据。
实用提醒:不要用来源不明的网盘直链,优先要求对方发带版本号的压缩包。

3在虚拟机里解压并断网运行
新建虚拟机,装好系统后先做快照。把源码包复制进去,断网状态下解压。先看有没有一键启动脚本,比如 start.bat 或 install.sh。先不要运行,用记事本打开脚本,看里面有没有 curl、wget、powershell 下载命令。
实用提醒:如果有下载命令,说明启动时会拉取远程文件,先删掉再继续。

4查数据库连接与远程地址
在源码里搜索 jdbc:mysql、redis、http://、https:// 等关键词。重点看配置文件里的 IP 和域名,如果指向陌生服务器,说明可能有后门或远程控制。把远程地址改成 127.0.0.1 或本地测试地址,再尝试启动。
实用提醒:用 Everything 或 grep 搜索整个目录,不要只看 config 文件。

5小额试验只走本地账号
在本地跑通后,只创建测试账号,不绑定真实手机号、不充值。开一个房间,用两个测试号进房,确认发牌、结算、房卡扣减正常。不要打开任何提现、代理返点、支付接口,先记录这些功能是否默认开启。
实用提醒:如果测试时发现房卡数量自动增加或减少异常,先停用再排查。
6风险自查清单逐项打钩
逐项检查:是否有隐藏管理员账号、是否有远程更新地址、是否有提现开关默认开启、是否有未加密的数据库密码、是否有硬编码的支付密钥。每发现一项,记录在表格里,再决定是否继续使用。
实用提醒:不要因为功能正常就忽略这些项,很多后门只在特定时间触发。