两大可信源:Modrinth 与 CurseForge
模组只从两个平台下载:Modrinth(modrinth.com,界面现代、审核快)与 CurseForge(curseforge.com,老牌、存量最大)。两者都有开发者实名/团队认证与上传审核机制。直接在搜索引擎搜「XX 模组下载」是最大风险源——排前面的常常是高仿站点,域名与官网差一两个字母,页面高度仿造但下载按钮植入恶意 jar。
五步文件自检法
下载后、放进 mods 文件夹前,花 30 秒做这五步:
| 步骤 | 检查点 | 异常信号 |
|---|---|---|
| 1 看文件名 | 与官方发布名一致 | 乱码、多余后缀、双重 .jar.jar |
| 2 看大小 | 与官方页面标称一致 | 体积明显偏小(功能被掏空换壳) |
| 3 打包内容 | class+资源文件 | 含 .exe/.bat/.dll 或混淆到离谱的类名 |
| 4 元数据 | fabric.mod.json/mods.toml 合理 | 作者字段为空或乱码 |
| 5 多引擎扫描 | VirusTotal 提交 | 任一引擎报毒即丢弃(误报也值回票价) |
常见诈骗话术对照
2025-2026 年高发的四类套路:1)「需要下载器」——要求先装某个 .exe「下载器/加速器」的,100% 是骗局,模组永远是单 jar 文件;2)「账号验证」——下载前要求登录某论坛账号并输入微软凭据的,是钓鱼;3)「独家汉化/破解版」——正常模组没有「破解」概念,这个词本身就是钓鱼饵;4)Discord/QQ 群里的「光影安装器」——群文件里的安装器是键盘木马重灾区,只用官方渠道的 zip。
注意: 怀疑中招(浏览器被改主页、异常流量、掉帧发热)立刻断网改密,用火绒/Defender 全盘扫描,并检查 mods 文件夹里最近加入的 jar。
给家长与服务器主的额外建议
给孩子的电脑装模组:开启 Windows 的「受控文件夹访问」,把 .minecraft 目录外的写入拦下来,能挡住绝大多数下载器木马的后payload;服务器主则务必从官方渠道拉服务端核心与插件,开服前在独立目录跑一遍测试实例——2025 年多起大型服务器失窃事件(玩家数据+备用密钥)都源于管理员的 mods 目录混入恶意 jar。安全下载是模组玩家的第一课,配合冲突排查指南一起读,装模组的两大风险就都覆盖了。
✓ 最后验证于 Minecraft 1.22(2026-09-22) Minecraft 的机制随版本不断变化,本攻略仅在所标注版本下保证有效。