Come vengono conservati i token dei bot
Il funzionamento esatto: quale algoritmo, dove vive la chiave, chi può decifrare e cos'altro riceve lo stesso trattamento.
Cifratura a riposo
I token dei bot vengono cifrati con crittografia autenticata standard di settore prima di essere scritti nello storage. Per una credenziale questa scelta fa due cose utili: un testo cifrato manomesso fallisce la decifratura invece di restituire spazzatura, e token identici appaiono diversi a riposo, così un attaccante che in qualche modo vedesse lo storage non potrebbe capire quali due account condividono un valore.
Chi può rileggere il tuo token
Nessuno, per progettazione. Non esiste una schermata di amministrazione in TicketCord che mostri un token, e nemmeno il nostro staff può consultarne uno. Se ti serve un nuovo token, reimpostalo nel Discord Developer Portal e incolla il nuovo valore: non esiste un percorso di recupero che preveda che qualcuno legga quello vecchio.
A runtime, il bot ha bisogno del token per accedere a Discord. Quella decifratura avviene lato server, solo per la durata della connessione del bot, e il testo in chiaro non viene mai registrato nei log né inviato in rete non cifrato.
Cos'altro riceve la stessa protezione
Tutto ciò che è tecnicamente una credenziale: i tuoi token dei bot, i segreti delle applicazioni Discord, i segreti di firma dei webhook e i token OAuth per utente che usiamo per recuperare la tua lista di server. La configurazione ordinaria, le trascrizioni dei ticket e i contenuti della knowledge base sono protetti dai nostri controlli infrastrutturali ma non sono cifrati con la chiave delle credenziali.
Ruotare il token del bot
Reimposta il token nel Discord Developer Portal, poi incolla il nuovo valore in TicketCord: Discord termina automaticamente la vecchia sessione e noi adottiamo il nuovo token alla connessione successiva. La procedura passo passo è in Crea il tuo primo bot.