Настройка AuthMe
Собери вход и регистрацию под свой сервер — получишь готовые строки для config.yml с объяснением каждой.
Готовые наборы
Что поменять в config.yml: 0
Пока всё как в стандартном конфиге. Выбери готовый набор или поменяй параметры ниже — здесь появятся строки для вставки.
Основное
Язык сообщений и режим аккаунтов
settings.messagesLanguageНа каком языке AuthMe пишет игроку «зарегистрируйся» и «введи пароль». По умолчанию английский — для русского сервера ставь ru.
settings.perPlayerLocaleКаждому игроку сообщения приходят на языке его игры, а язык выше остаётся запасным.
settings.serverNameПодставляется в сообщения и письма плагина.
settings.enablePremiumИгроки с официальным аккаунтом Minecraft заходят без ввода пароля, остальные — как обычно. Способ проверки плагин выбирает сам.
settings.preventOtherCaseЕсли зарегистрирован Xephi, то XEPHI и xephi войти не смогут. Защищает от подмены ника разным регистром букв.
Регистрация
Как игрок заводит аккаунт в первый раз
settings.registration.enabledВыключишь — новые игроки не смогут завести аккаунт.
settings.registration.forceБез регистрации и входа игрок не может ничего делать. Исключения задаются в разделе ограничений ниже.
settings.registration.typePASSWORD — игрок сам придумывает пароль. EMAIL — пароль генерируется и отправляется на почту, которую он указал.
settings.registration.secondArgNONE — пароль вводится один раз. CONFIRMATION — надо повторить его вторым словом. EMAIL_OPTIONAL и EMAIL_MANDATORY — вторым аргументом идёт почта, необязательная или обязательная.
settings.registration.messageIntervalКак часто плагин повторяет игроку сообщение «войди или зарегистрируйся».
settings.restrictions.maxRegPerIpСколько раз можно зарегистрироваться с одного адреса. 0 — без ограничения. Один — жёстко для тех, кто играет вдвоём из дома.
settings.restrictions.registerTimeoutСколько секунд даётся на регистрацию. 0 — не выкидывать.
settings.registration.forceLoginAfterRegisterПосле успешной регистрации игрок обязан ещё раз войти командой.
settings.registration.forceKickAfterRegisterИгрока выкидывает сразу после регистрации, чтобы он зашёл заново. Не включать вместе с требованием /login выше.
Вход
Что происходит, когда игрок вводит пароль
settings.restrictions.loginTimeoutСколько секунд даётся на ввод пароля. 0 — не выкидывать.
settings.restrictions.kickOnWrongPasswordИгрока выбрасывает с сервера сразу после ошибки. Против перебора помогает, обычным игрокам мешает.
settings.restrictions.kickNonRegisteredИгрок без аккаунта выбрасывается сразу при заходе. Это режим закрытого сервера.
settings.restrictions.ForceSingleSessionОнлайн-игрока нельзя выкинуть заходом под тем же ником («Logged in from another Location»). Закрывает известную дыру с подменой сессии.
settings.restrictions.maxLoginPerIpСколько игроков могут быть залогинены с одного адреса. 0 — без ограничения.
settings.restrictions.maxJoinPerIpСколько подключений разрешено с одного адреса. 0 — без ограничения.
Сессии
Чтобы не вводить пароль после каждого вылета
settings.sessions.enabledПлагин запоминает ник и IP. Если игрок переподключился до истечения срока с того же адреса — пароль не спрашивают.
settings.sessions.timeoutЧерез сколько минут пароль спросят снова. Сессия обрывается и при смене IP.
До входа
Что игроку можно, пока он не ввёл пароль
settings.restrictions.allowChatВыключено — гость молчит. Заодно блокируются все команды, кроме перечисленных ниже.
settings.restrictions.hideChatНевошедший не видит переписку остальных.
settings.restrictions.allowCommandsВсё остальное блокируется. Убрать /login или /register отсюда — значит закрыть себе вход.
settings.restrictions.allowMovementГость может двигаться. Радиус задаётся ниже.
settings.restrictions.allowedMovementRadiusНасколько далеко гость может уйти от точки входа. 0 — без ограничения.
settings.restrictions.teleportUnAuthedToSpawnДо входа игрок стоит на спавне, после входа возвращается туда, где вышел. Так никто не увидит чужую базу через угол обзора.
settings.restrictions.ProtectInventoryBeforeLogInГость не видит содержимое своего инвентаря, пока не вошёл. Требует PacketEvents.
Работает только с установленным PacketEvents — так написано в документации плагина.
settings.restrictions.DenyTabCompleteBeforeLoginГость не подсмотрит ники и команды через автодополнение. Требует PacketEvents.
settings.applyBlindEffectПока игрок не вошёл, экран затемнён эффектом слепоты.
settings.restrictions.noTeleportAuthMe вообще не двигает игроков. Нужно, если телепортами занимается другой плагин и они конфликтуют.
Пароль
Длина, запрещённые пароли и способ хранения
settings.security.minPasswordLengthКороче этого пароль не примут.
settings.security.passwordMaxLengthВерхний предел длины пароля.
settings.security.passwordHashАлгоритм хеширования. BCRYPT и ARGON2 медленные специально — это хорошо, перебор становится дорогим. Остальные значения из списка нужны, когда база паролей берётся у форумного движка.
Меняешь алгоритм на живом сервере — впиши старый в settings.security.legacyHashes, иначе люди не войдут со своими паролями.
settings.security.unsafePasswordsИх нельзя поставить. Писать в нижнем регистре. help оставить обязательно — документация предупреждает о конфликте с командой.
settings.restrictions.allowedPasswordCharactersРегулярное выражение. По умолчанию [!-~] — все видимые символы ASCII, это и рекомендуют авторы.
Ники
Какие имена вообще пускать на сервер
settings.restrictions.minNicknameLengthНики короче не пустит.
settings.restrictions.maxNicknameLengthСтандартный предел Minecraft — 16.
settings.restrictions.allowedNicknameCharactersРегулярное выражение. По умолчанию латиница, цифры и подчёркивание — то же, что разрешает сама игра.
Боты и перебор
Защита от массовых заходов и подбора пароля
Protection.enableAntiBotПлагин сам включает защиту, когда за короткое время заходит слишком много игроков.
Protection.antiBotSensibilityСколько входов за интервал считается атакой.
Protection.antiBotIntervalЗа какое окно времени считаются входы.
Protection.antiBotDurationСколько минут защита остаётся включённой после срабатывания.
Protection.quickCommands.denyCommandsBeforeMillisecondsЕсли команда пришла раньше этого времени после захода — это бот, игрока выкидывает.
Security.captcha.useCaptchaПосле нескольких неверных попыток игроку показывают код, который надо ввести.
Security.captcha.maxLoginTryСколько раз можно ошибиться, прежде чем попросят код.
Security.captcha.captchaLengthСколько символов в коде.
Security.tempban.enableTempbanАдрес блокируется, если с него слишком много раз ввели неверный пароль.
Security.tempban.maxLoginTriesСколько ошибок терпит плагин, прежде чем забанить адрес.
Security.tempban.tempbanLengthСколько минут держится временный бан адреса.
Protection.enableProtectionВход и регистрация разрешены только с адресов из списка стран ниже. Требует базы GeoIP.
Protection.countriesДвухбуквенные коды стран. LOCALHOST — для входа с самой машины сервера.
Частые вопросы
Куда вставлять эти строки?
В файл plugins/AuthMe/config.yml на сервере. Конструктор отдаёт только изменённые ключи с сохранением вложенности — найдите такой же путь в своём файле и поставьте значение. Заменять файл целиком не нужно: в нём есть настройки, которых здесь нет. После правки перезапустите сервер или выполните /authme reload.
Как сделать сообщения плагина русскими?
Параметр settings.messagesLanguage поставить в ru. По умолчанию там en, поэтому свежепоставленный AuthMe пишет игрокам по-английски. Отдельно есть settings.perPlayerLocale: если он включён, каждому приходит текст на языке его игры, а значение выше остаётся запасным.
Игроки жалуются, что приходится вводить пароль после каждого вылета
Включите сессии: settings.sessions.enabled в true и поставьте settings.sessions.timeout, например 30 минут. Плагин запомнит ник и IP, и в течение этого времени с того же адреса пароль спрашивать не будет. При смене IP сессия обрывается — это не настраивается.
Что делать, если сервер под атакой ботов?
В плагине есть встроенный антибот: Protection.enableAntiBot включён по умолчанию, а Protection.antiBotSensibility задаёт, сколько входов за интервал считается атакой. Дополнительно помогают капча после нескольких ошибок пароля и временный бан адреса за перебор. Готовый набор «Под атакой ботов» в конструкторе выше включает всё это разом.
Осторожно с фильтром по странам
Protection.enableProtection ограничивает вход списком стран, но по умолчанию в этом списке стоят US, GB и LOCALHOST. Если включить защиту и не поправить список, российские игроки перестанут заходить. Коды стран — двухбуквенные, из стандарта ISO 3166.
Можно ли пускать владельцев лицензии без пароля?
Да, за это отвечает settings.enablePremium. Игроки с официальным аккаунтом Minecraft проходят проверку сами и пароль не вводят, остальные заходят как обычно. Способ проверки плагин выбирает автоматически.
Какой способ хранения пароля выбрать?
По умолчанию SHA256. BCRYPT и ARGON2 считаются медленно специально — это и есть их смысл: перебор становится дорогим. Важно: если менять алгоритм на живом сервере, старый нужно вписать в settings.security.legacyHashes, иначе люди не смогут войти со своими паролями.
Гость видит чужие постройки, пока не вошёл
Включите settings.restrictions.teleportUnAuthedToSpawn — до входа игрок будет стоять на спавне, а после авторизации вернётся туда, где вышел. В пару к этому обычно ставят скрытие чата и запрет движения.
Откуда данные
Названия параметров и значения по умолчанию сняты с официальной документации плагина первого сентября 2026 года. В конструкторе — те настройки, которые действительно трогают руками; остальные плагин создаст сам.