Hoe bot-tokens worden opgeslagen
De exacte werking - welk algoritme, waar de sleutel staat, wie kan decoderen en wat verder dezelfde behandeling krijgt.
Versleuteling in rust
Bot-tokens worden versleuteld met industrieel gangbare geauthenticeerde encryptie voordat ze naar de opslag worden geschreven. Die keuze doet twee nuttige dingen voor een credential: gemanipuleerde ciphertext faalt bij het decoderen in plaats van onzin terug te geven, en identieke tokens zien er in rust verschillend uit, zodat een aanvaller die de opslag op de een of andere manier zag niet kan zien welke twee accounts een waarde delen.
Wie je token kan teruglezen
Niemand, bewust. Er is geen adminscherm in TicketCord dat je een token toont, en onze staff kan er ook geen opzoeken. Heb je ooit een nieuw token nodig, reset het dan in het Discord Developer Portal en plak de nieuwe waarde erin - er is geen herstelroute waarbij iemand het oude token leest.
Tijdens runtime heeft de bot het token nodig om in te loggen bij Discord. Die decodering gebeurt aan de serverkant, alleen voor de duur van de verbinding van de bot, en de platte tekst wordt nooit gelogd of onversleuteld over het netwerk verstuurd.
Wat verder dezelfde bescherming krijgt
Alles wat technisch gezien een credential is - je bot-tokens, Discord-applicatiesecrets, webhook-ondertekeningssecrets en de OAuth-tokens per gebruiker waarmee we je serverlijst ophalen. Gewone configuratie, tickettranscripten en kennisbankinhoud zitten achter onze infrastructuurmaatregelen maar worden niet versleuteld onder de credential-sleutel.
Je bot-token roteren
Reset het token in het Discord Developer Portal en plak de nieuwe waarde in TicketCord - Discord beëindigt de oude sessie automatisch en wij pakken het nieuwe token op bij de volgende verbinding. Stap voor stap in Maak je eerste bot.