
গুরুত্বপূর্ণ: AI-Helper-Menu-কে Blooket-এর জন্য একটি চিট স্যুইট হিসেবে উপস্থাপন করা হয়েছে। লাইভ সেশনে এটি ব্যবহার করলে অন্যায্য সুবিধা তৈরি হতে পারে, Blooket-এর শর্ত লঙ্ঘিত হতে পারে, অ্যাকাউন্ট স্থগিত হওয়ার ঝুঁকি তৈরি হতে পারে, অথবা কম্পিউটার ঝুঁকিতে পড়তে পারে। এই টিউটোরিয়ালে পরিষেবাটির বিরুদ্ধে স্থাপন করার পরিবর্তে নিরাপদ সোর্স পর্যালোচনা এবং বিচ্ছিন্ন পরিবেশে মূল্যায়ন নিয়ে আলোচনা করা হয়েছে।
AI-Helper-Menu কী করার দাবি করে
AI-Helper-Menu হলো শূন্য-নির্ভরতা, ভ্যানিলা JavaScript-ভিত্তিক একটি প্রকল্প, যা Blooket পেজে একটি টেনে সরানো যায় এমন কন্ট্রোল প্যানেল যুক্ত করার জন্য তৈরি। README অনুযায়ী, এটি fetch এবং WebSocket-এর মতো নেটিভ ব্রাউজার API-তে হুক করে, পেজের পরিবর্তন পর্যবেক্ষণ করে এবং গেমের অবস্থা পরিবর্তন করে।
রিপোজিটরিতে 2.0.0 সংস্করণকে দ্রুততর ইনজেকশন, অভিযোজিত গেম-মোড শনাক্তকরণ, প্রশ্ন ক্যাশিং এবং গ্লাসমরফিজম-ধাঁচের ইন্টারফেসসহ একটি মডুলার পুনর্লিখন হিসেবে বর্ণনা করা হয়েছে। এগুলো রিপোজিটরির দাবি; স্বাধীনভাবে যাচাই করা সক্ষমতা হিসেবে এগুলো ব্যাখ্যা করা উচিত নয়।
দাবিকৃত বৈশিষ্ট্য
- Auto Answer: কনফিগার করা বিলম্বের পর উত্তর নির্বাচন করে এবং আগে দেখা প্রশ্ন ক্যাশ করে।
- Coin and unlock controls: কয়েনের মান পরিবর্তন এবং ব্লুক আনলক করার দাবি করে।
- Speed controls: টাইমার, অ্যানিমেশন এবং লুপের জন্য 1× থেকে 5× পর্যন্ত একটি গুণক প্রচার করে।
- Reward automation: দৈনিক টোকেন এবং বোনাস সংগ্রহ করার দাবি করে।
- Game-state modification: শাস্তি থেকে সুরক্ষা এবং মোড-নির্দিষ্ট অটোমেশন প্রচার করে।
- Identity controls: লাইভ লবিতে দৃশ্যমান ইউজারনেম “Anonymous” দিয়ে প্রতিস্থাপনের দাবি করে।
- Timing simulation: মানুষের আচরণ অনুকরণ করতে এলোমেলো বিলম্ব এবং মাঝে মাঝে ভুল উত্তর যুক্ত করে।
README-তে Gold Quest, Tower Defense, Factory, Racing, Café, Crypto Hack, Fishing এবং Battle Royale-এর জন্য বিশেষায়িত আচরণও তালিকাভুক্ত আছে। প্রতিটি বৈশিষ্ট্য কাজ করে তা প্রতিষ্ঠা করার মতো বেঞ্চমার্ক বা পরীক্ষার প্রমাণ এতে নেই।
সেটআপের আগে ঝুঁকিগুলো বুঝুন
প্রকল্পটির সঙ্গে Blooket-এর কোনো সংশ্লিষ্টতা নেই। এর নিজস্ব দাবিত্যাগে স্বীকার করা হয়েছে যে চিটিং প্ল্যাটফর্মের নিয়ম লঙ্ঘন করতে পারে এবং এর ফলে অ্যাকাউন্টের বিরুদ্ধে ব্যবস্থা নেওয়া হতে পারে। “undetected”, “anti-ban” বা “god mode”-এর মতো দাবি কোনো নিশ্চয়তা নয়।
ইনস্টলেশনের ক্ষেত্রেও উল্লেখযোগ্য উদ্বেগ রয়েছে। বিজ্ঞাপিত Windows কমান্ডটি bitsadmin ব্যবহার করে https://devcodee.com/api থেকে একটি MSI ফাইল ডাউনলোড করে এবং তারপর msiexec দিয়ে নীরবে চালায়। ওই ডোমেইনটি GitHub রিপোজিটরি থেকে আলাদা এবং কমান্ডটি স্বাভাবিক ইনস্টলেশন ইন্টারফেসটি গোপন করে।
README-তে “one-click” লেখা আছে বলেই দূরবর্তীভাবে ডাউনলোড করা কোনো ইনস্টলার চালাবেন না। প্রথমে এর সোর্স, উৎস, ডিজিটাল স্বাক্ষর এবং ক্রিপ্টোগ্রাফিক হ্যাশ পরীক্ষা করুন। README-তে MSI-এর জন্য কোনো চেকসাম বা স্বাক্ষর দেওয়া নেই।
একটি বিচ্ছিন্ন পর্যালোচনা পরিবেশ প্রস্তুত করুন
বিশ্লেষণের জন্য এমন একটি ফেলে দেওয়া যায় এমন ভার্চুয়াল মেশিন, আলাদা ব্রাউজার প্রোফাইল বা অন্য কোনো পরিবেশ ব্যবহার করুন যাতে ব্যক্তিগত অ্যাকাউন্ট, সংরক্ষিত পাসওয়ার্ড, ব্রাউজার কুকি, স্কুলের পরিচয়পত্র বা সংবেদনশীল ফাইল না থাকে। পরিদর্শনের সময় Blooket-এ সাইন ইন করবেন না।
প্রস্তাবিত সতর্কতা
- GitHub-এ রিপোজিটরি খুলে এর কমিট ইতিহাস, ব্রাঞ্চ, ইস্যু এবং লাইসেন্স পর্যালোচনা করুন।
- শুধু পরিদর্শন করা রিপোজিটরি থেকেই সোর্স ডাউনলোড বা ক্লোন করুন।
- README-র নীরব MSI ইনস্টলার এবং যাচাই না করা কোনো ডোমেইন থেকে আনা স্ক্রিপ্ট এড়িয়ে চলুন।
- Node.js কমান্ড চালানোর আগে প্যাকেজ মেটাডেটা এবং বিল্ড স্ক্রিপ্ট পর্যালোচনা করুন।
- অ্যাডমিনিস্ট্রেটর অ্যাকাউন্টের বদলে অপারেটিং সিস্টেমের অনধিকারপ্রাপ্ত অ্যাকাউন্ট ব্যবহার করুন।
- পরীক্ষার ব্রাউজার প্রোফাইলে কোনো এক্সটেনশন বা প্রমাণীকৃত সেশন রাখবেন না।
বিল্ড করার আগে সোর্স পরিদর্শন করুন
README-তে Node.js-কে বিল্ড টুলিং হিসেবে চিহ্নিত করা হয়েছে এবং বলা হয়েছে যে কম্পাইল করা বুকমার্কলেট dist/bookmarklet.js-এ লেখা হয়। এতে প্রতিটি বিল্ড নির্ভরতা বা সোর্স ফাইলের বিস্তারিত নেই, তাই এগিয়ে যাওয়ার আগে প্রকৃত রিপোজিটরির বিষয়বস্তু পরিদর্শন করুন।
একটি বিচ্ছিন্ন পরিবেশে রিপোজিটরি ক্লোন করুন:
git clone https://github.com/bansheepatronmake/AI-Helper-Menu.git
cd AI-Helper-Menuকোনো npm স্ক্রিপ্ট চালানোর আগে package.json পরিদর্শন করুন। scripts, নির্ভরতা ঘোষণা এবং preinstall, install, postinstall, prepare ও prebuild-এর মতো লাইফসাইকেল হুকের দিকে বিশেষ নজর দিন।
node --version
npm --version
npm runশেষ কমান্ডটি কোনো বিল্ড টাস্ক নির্বাচন না করে উপলভ্য npm স্ক্রিপ্টগুলোর তালিকা দেখায়। README-তে উল্লেখিত npm run build কমান্ডের সঙ্গে আউটপুট তুলনা করুন। স্ক্রিপ্টটি কী চালায় তা নিশ্চিত করার পরই বিল্ড চালান।
npm run buildREADME অনুযায়ী, সফল বিল্ডে dist/bookmarklet.js তৈরি হয়। ফাইলটি চালানোর পরিবর্তে টেক্সট হিসেবে খুলুন।
কী খুঁজে দেখবেন
fetch,XMLHttpRequest,WebSocketবা ডায়নামিকভাবে তৈরি এলিমেন্টে উল্লেখিত নেটওয়ার্ক গন্তব্য।- কুকি, লোকাল স্টোরেজ, সেশন স্টোরেজ, টোকেন, ইউজারনেম বা ব্রাউজার ফিঙ্গারপ্রিন্ট সংগ্রহ।
eval,Functionবা ডিকোড করা স্ট্রিংয়ের মাধ্যমে ডায়নামিক এক্সিকিউশন।- অপ্রত্যাশিত ডাউনলোড, রিডাইরেক্ট বা রিপোজিটরি ও Blooket-এর সঙ্গে সম্পর্কহীন ডোমেইনে কল।
window.fetchবাwindow.WebSocket-এর মতো ব্রাউজার গ্লোবালের ওভাররাইড।- এমন মিনিফায়েড বা অবফাসকেটেড অংশ, যেগুলোর উৎস পাঠযোগ্য সোর্স ফাইলে অনুসরণ করা যায় না।
সোর্স ও বিল্ড আউটপুট তুলনা করুন
বুকমার্কলেটগুলো প্রায়ই javascript: দিয়ে শুরু হওয়া একটি একক লাইনে সংকুচিত করা হয়। শুধু মিনিফিকেশন হওয়া ক্ষতিকর আচরণের প্রমাণ নয়, তবে এটি ম্যানুয়াল পরিদর্শন কঠিন করে তোলে। তৈরি হওয়া ফাইলটি পর্যালোচিত সোর্স ও বিল্ড প্রক্রিয়ার সঙ্গে সামঞ্জস্যপূর্ণ হওয়া উচিত।
একটি কার্যকর অখণ্ডতা যাচাইয়ের প্রক্রিয়া হলো:
- পর্যালোচনা করা নির্দিষ্ট Git কমিটটি নথিভুক্ত করুন।
- একটি পরিষ্কার পরিবেশে প্রকল্পটি বিল্ড করুন।
- তৈরি হওয়া ফাইলটির একটি ক্রিপ্টোগ্রাফিক হ্যাশ সংরক্ষণ করুন।
- দ্বিতীয় একটি পরিষ্কার পরিবেশে বিল্ডটি পুনরাবৃত্তি করুন।
- আউটপুটগুলোর তুলনা করুন এবং ব্যাখ্যাতীত পার্থক্যগুলো তদন্ত করুন।
উদাহরণস্বরূপ, Windows-এ একজন পর্যালোচক নিচের কমান্ড দিয়ে SHA-256 হ্যাশ গণনা করতে পারেন:
certutil -hashfile dist\bookmarklet.js SHA256macOS বা Linux-এ সমতুল্য পর্যালোচনা কমান্ড হলো:
shasum -a 256 dist/bookmarklet.jsহ্যাশ ফাইলের পরিচয় নিশ্চিত করে, নিরাপত্তা নয়। বিশ্বস্ত ও পর্যালোচিত সোর্স থেকে তৈরি আউটপুটের সঙ্গে তুলনা করলেই এটি কার্যকর।
নথিভুক্ত লোডিং পদ্ধতিগুলো বুঝুন
README-তে কম্পাইল করা স্ক্রিপ্ট চালানোর তিনটি উপায় বর্ণনা করা হয়েছে: একটি বুকমার্কলেট, একটি Tampermonkey ইউজারস্ক্রিপ্ট এবং সরাসরি কনসোল ইনজেকশন। তিনটিই সক্রিয় পৃষ্ঠা ও তার JavaScript কনটেক্সটে কোডের প্রবেশাধিকার দেয়।
বুকমার্কলেট
নথিভুক্ত বুকমার্কলেট পদ্ধতিতে dist/bookmarklet.js থেকে তৈরি হওয়া লাইনটি একটি ব্রাউজার বুকমার্কে কপি করা হয়। সেই বুকমার্কে ক্লিক করলে বর্তমান পৃষ্ঠায় স্ক্রিপ্টটি চালু হয়। এটি সুবিধাজনক, তবে একটি বুকমার্কলেট ওই পৃষ্ঠায় JavaScript-এর জন্য উপলভ্য ডেটা পড়তে বা পরিবর্তন করতে পারে।
Tampermonkey ইউজারস্ক্রিপ্ট
README-তে তৈরি হওয়া কোডটি এমন একটি ইউজারস্ক্রিপ্টে মোড়ানোর প্রস্তাব করা হয়েছে, যা https://*.blooket.com/*-এর সঙ্গে মিলবে। স্বয়ংক্রিয়ভাবে লোড হওয়া ইউজারস্ক্রিপ্টের মিল থাকা পৃষ্ঠাগুলোতে স্থায়ী প্রবেশাধিকার থাকে, তাই ম্যাচ প্যাটার্ন এবং আপডেটের সোর্স উভয়ই গুরুত্বপূর্ণ নিরাপত্তা সীমারেখা।
নথিভুক্ত মেটাডেটায় 2.0.0 সংস্করণ শনাক্ত করা হয়েছে এবং @grant none ব্যবহার করা হয়েছে। এই সেটিং স্ক্রিপ্টটিকে নিরীহ করে না; এর অর্থ হলো কোডটি বিশেষাধিকারপ্রাপ্ত ইউজারস্ক্রিপ্ট API ছাড়াই পৃষ্ঠার কনটেক্সটে কাজ করে।
ব্রাউজার কনসোল
কনসোল পদ্ধতিতে javascript: প্রিফিক্স সরিয়ে ডেভেলপার টুলের মাধ্যমে অবশিষ্ট কোড চালানো হয়। কনসোলে অজানা কোড পেস্ট করা বিশেষভাবে ঝুঁকিপূর্ণ, কারণ এটি খোলা পৃষ্ঠায় প্রবেশাধিকার নিয়ে সঙ্গে সঙ্গে চালু হয়।
এই লোডিং পদ্ধতিগুলোর কোনোটি বাস্তব অ্যাকাউন্ট বা সক্রিয় শ্রেণিকক্ষ সেশনে পরীক্ষা করবেন না। সোর্স পর্যালোচনা করলেই অ্যাকাউন্টে শাস্তি, পরিষেবা ব্যাহত হওয়া বা ডেটা উন্মুক্ত হওয়ার ঝুঁকি থাকবে না, এমন নিশ্চয়তা পাওয়া যায় না।
নিরাপদ বিশ্লেষণের একটি মৌলিক উদাহরণ
Blooket-এ স্ক্রিপ্টটি চালানোর পরিবর্তে স্ট্যাটিক পরিদর্শন দিয়ে শুরু করুন। তৈরি হওয়া ফাইল এবং সোর্স ট্রিতে ব্রাউজার হুক ও বাহ্যিক ঠিকানাগুলো খুঁজুন। উপলভ্য সঠিক কমান্ডগুলো অপারেটিং সিস্টেম ও ইনস্টল করা টুলের ওপর নির্ভর করে।
grep -R "WebSocket" .
grep -R "fetch" .
grep -R "localStorage" .
grep -R "https://" .প্রতিটি ম্যাচের ক্ষেত্রে ডেটার উৎস, কীভাবে তা রূপান্তরিত হয় এবং কোথায় পাঠানো হয় তা অনুসরণ করুন। প্রতিটি বাহ্যিক হোস্ট প্রয়োজনীয় ও নথিভুক্ত কি না নিশ্চিত করুন। এনকোড করা URL বা রানটাইমে তৈরি করা হোস্টনেমকে আরও গভীর পর্যালোচনার প্রয়োজন এমন অনুসন্ধানযোগ্য বিষয় হিসেবে বিবেচনা করুন।
README-তে উল্লেখ করা ইনস্টলার ডোমেইনটি বিল্ড আউটপুটে আছে কি না তাও পরীক্ষা করতে পারেন:
grep -R "devcodee.com" .কোনো ম্যাচ না পাওয়া নিরাপত্তার প্রমাণ নয়, কারণ স্ট্রিং এনকোড করা বা রানটাইমে তৈরি করা হতে পারে।
উন্নত পর্যালোচনার পরামর্শ
নেটিভ API হুক অডিট করুন
README-তে fetch এবং WebSocket আটকানোর দাবি স্পষ্টভাবে করা হয়েছে। মূল ফাংশনগুলো সংরক্ষিত হচ্ছে কি না, কোন বার্তা পড়া বা পরিবর্তন করা হচ্ছে এবং মেনু বন্ধ হলে হুকগুলো পুনরুদ্ধার করা হয় কি না পরীক্ষা করুন। ক্ষতিকর উদ্দেশ্য না থাকলেও ভুলভাবে বাস্তবায়িত হুক পৃষ্ঠার কার্যকারিতা নষ্ট করতে পারে।
স্টেট পরিবর্তনের সীমা পর্যালোচনা করুন
কয়েন, আনলক, পুরস্কার বা আটকানো স্টেট-সংক্রান্ত দাবিগুলো তৃতীয় পক্ষের পরিষেবা ব্যবহৃত ডেটা পরিবর্তনের প্রচেষ্টার ইঙ্গিত দেয়। পরিবর্তনগুলো কেবল দৃশ্যমান ও স্থানীয়, নাকি কোডটি পরিবর্তিত মান দূরবর্তী সিস্টেমে পাঠায় তা নির্ধারণ করুন। অনুমতি ছাড়া প্রোডাকশন পরিষেবায় পরীক্ষামূলক ট্রাফিক পাঠাবেন না।
স্বয়ংক্রিয় আপডেট পরীক্ষা করুন
FAQ-তে বলা হয়েছে, স্ক্রিপ্টের URL কাঁচা ডিস্ট্রিবিউশন ফাইলের দিকে নির্দেশ করলে Tampermonkey ব্যবহারকারীরা স্বয়ংক্রিয়ভাবে আপডেট পেতে পারেন। স্বয়ংক্রিয় আপডেট সাপ্লাই-চেইন ঝুঁকি তৈরি করে, কারণ পরবর্তী কোডটি মূলত পর্যালোচিত সংস্করণ থেকে ভিন্ন হতে পারে। বিশ্লেষণের সময় পরিবর্তনশীল ব্রাঞ্চ অনুসরণ না করে নির্দিষ্ট একটি কমিট পিন করুন।
রিলিজের উৎস যাচাই করুন
স্বাক্ষরযুক্ত ট্যাগ, পুনরুৎপাদনযোগ্য রিলিজ আর্টিফ্যাক্ট, প্রকাশিত হ্যাশ এবং নথিভুক্ত রক্ষণাবেক্ষণকারীদের খুঁজুন। README-তে GitHub Actions-কে পরিকল্পিত হিসেবে উল্লেখ করা হয়েছে, তাই সেখানে প্রতিষ্ঠিত স্বয়ংক্রিয় পরীক্ষা ও রিলিজ পাইপলাইনের দাবি করা হয়নি।
ইন্টারফেসের দাবি ও নিরাপত্তার দাবি আলাদা করুন
টেনে সরানো যায় এমন গাঢ় ইন্টারফেস, কীবোর্ড শর্টকাট এবং CSS স্টাইলিং “অ্যান্টি-ব্যান” আচরণ থেকে স্বাধীনভাবে মূল্যায়ন করা যায়। এলোমেলো সময়নির্ধারণ ও মাঝে মাঝে ভুল হওয়া সার্ভার-সাইড শনাক্তকরণ প্রতিহত হয়েছে, এমন প্রমাণ দেয় না। স্বচ্ছ পদ্ধতি ও অনুমোদিত পরীক্ষার সমর্থন না থাকা পর্যন্ত শনাক্তকরণ প্রতিরোধের দাবিগুলোকে যাচাইহীন হিসেবে বিবেচনা করুন।
README-তে তালিকাভুক্ত কীবোর্ড নিয়ন্ত্রণ
প্রকল্পের নথিতে মেনু চালু বা বন্ধ করার জন্য F11, Auto Answer চালু বা বন্ধ করার জন্য Ctrl+Shift+A এবং Unlimited Coins চালু বা বন্ধ করার জন্য Ctrl+Shift+C নির্ধারণ করা হয়েছে। এতে আরও বলা হয়েছে, মেনুর হেডার টেনে সেটিকে সরানো যায়। এই নিয়ন্ত্রণগুলো সংঘাতের জন্য পর্যালোচনা করা উচিত, কারণ ব্রাউজারগুলো সাধারণত পূর্ণ-স্ক্রিন মোডের জন্য F11 সংরক্ষণ করে।
লাইসেন্স ও দায়িত্বশীল ব্যবহার
রিপোজিটরিতে বলা হয়েছে যে এটি MIT License-এর অধীনে বিতরণ করা হয়। ওপেন-সোর্স লাইসেন্স কোডের নির্দিষ্ট ব্যবহার, পরিবর্তন ও বিতরণের অনুমতি দেয়, তবে এটি তৃতীয় পক্ষের প্ল্যাটফর্মে হস্তক্ষেপ বা তার শর্ত উপেক্ষা করার অনুমতি দেয় না।
README নিজেই প্রতিযোগিতামূলক ব্যবহারের বিরুদ্ধে পরামর্শ দেয় এবং সম্ভাব্য সাসপেনশনের কথা স্বীকার করে। তাই দায়িত্বশীল গবেষণা স্থানীয়, বিচ্ছিন্ন এবং অনুমোদিত থাকা উচিত। নিরাপত্তা-সংক্রান্ত উদ্বেগগুলো রিপোজিটরির ইস্যু ট্র্যাকার-এর মাধ্যমে জানানো যেতে পারে, তবে ক্রেডেনশিয়াল বা অন্যান্য সংবেদনশীল তথ্য প্রকাশ করা যাবে না।
উপসংহার
AI-Helper-Menu একটি JavaScript বুকমার্কলেট ও ইউজারস্ক্রিপ্টের বর্ণনা দেয়, যা ব্রাউজার API-তে হুক করে এবং Blooket গেমের আচরণ পরিবর্তন করে। এর শূন্য-নির্ভরতা আর্কিটেকচার এবং ব্রাউজার ইন্টিগ্রেশন JavaScript হিসেবে অধ্যয়ন করা যেতে পারে, তবে এর প্রতারণামূলক উদ্দেশ্য, যাচাই না-করা অ্যান্টি-ডিটেকশন দাবি এবং নীরব তৃতীয় পক্ষের MSI ইনস্টলার সতর্কতা দাবি করে। সোর্স কোড বিচ্ছিন্ন পরিবেশে পর্যালোচনা করুন, প্রতিটি বিল্ড ধাপ যাচাই করুন, বাস্তব অ্যাকাউন্ট এড়িয়ে চলুন এবং অনুমোদন ছাড়া কোনো সিস্টেমে এটি স্থাপন করবেন না।
