Limitowane dropy wyprzedają się w kilka sekund. Vajra to bot CLI na Windowsa, który prowadzi setki równoległych zadań zakupowych na azjatyckich sklepach i serwisach biletowych — sprzedawany jako licencjonowany produkt, nie jako skrypt.
Cztery usługi, jeden produkt
- Bot — Go, drzewo komend w Cobrze i interfejs terminalowy w Bubble Tea. Orkiestrator zadań, pula proxy, szyfrowana konfiguracja i logi, samoaktualizacja.
- Backend autoryzacji — granica egzekwowania. Wymienia klucz licencyjny na token sesji, wiąże go ze sprzętem i bramkuje każdy moduł. Każde żądanie to podpisana koperta ze znacznikiem czasu i jednorazowym numerem, więc powtórki i spóźnione wywołania są odrzucane.
- Przekaźnik webhooków — kolejkowany powiadamiacz na Discorda. Bot oddaje wiadomość i zapomina; przekaźnik odpowiada za ponowienia, backoff i kolejkę martwych listów.
- Strona produktu — statyczny eksport Next.js, bez własnego backendu.
Co było ciekawe
Klasyfikacja błędów. Bot, który ponawia na ślepo, dostaje bana. Błędy są klasyfikowane zanim cokolwiek na nie zareaguje — miękki limit zapytań, martwe proxy i prawdziwa blokada wymagają trzech różnych reakcji.
Fail-open kontra fail-closed, celowo. Kiedy usługa autoryzacji jest nieosiągalna, przekaźnik powiadomień dalej działa dla tokenu, który już wcześniej zaakceptował: zgubiona informacja o sukcesie boli bardziej niż pominięta weryfikacja. Most do koszyka, który trzyma żywe ciasteczka sesji, odmawia wszystkiego. Oba zachowania są przypięte testami, żeby jedno nie zamieniło się w drugie.
Nieujawnianie klienta. Telemetria urządzenia świadomie nie ustala publicznego IP, bo jedyny sposób, żeby je zdobyć, prowadził poza pulę proxy — a to przypisałoby każde uruchomienie do prawdziwego adresu operatora.