Jak przechowywane są tokeny botów
Dokładna mechanika - jaki algorytm, gdzie leży klucz, kto może odszyfrować i co jeszcze podlega tej samej ochronie.
Szyfrowanie w spoczynku
Tokeny botów są szyfrowane zgodnym ze standardami branżowymi szyfrowaniem uwierzytelnionym, zanim zostaną zapisane w magazynie. Ten wybór daje danym uwierzytelniającym dwie przydatne rzeczy: zmanipulowany szyfrogram nie daje się odszyfrować zamiast zwracać śmieci, a identyczne tokeny wyglądają w spoczynku różnie, więc atakujący, który jakimś sposobem zobaczyłby magazyn, nie mógłby stwierdzić, które dwa konta współdzielą wartość.
Kto może odczytać Twój token
Nikt, celowo. W TicketCord nie ma ekranu administracyjnego, który pokazuje token, i nasz personel również nie może go podejrzeć. Jeśli kiedykolwiek potrzebujesz nowego tokenu, zresetuj go w Discord Developer Portal i wklej nową wartość - nie istnieje ścieżka odzyskiwania, w której ktokolwiek czyta stary token.
W czasie działania bot potrzebuje tokenu, aby zalogować się do Discord. To odszyfrowanie odbywa się po stronie serwera, tylko na czas trwania połączenia bota, a jawny tekst nigdy nie jest logowany ani przesyłany przez sieć w postaci niezaszyfrowanej.
Co jeszcze ma taką samą ochronę
Wszystko, co technicznie jest danymi uwierzytelniającymi - Twoje tokeny botów, sekrety aplikacji Discord, sekrety podpisujące webhooki oraz tokeny OAuth poszczególnych użytkowników, których używamy do pobierania listy Twoich serwerów. Zwykła konfiguracja, transkrypcje zgłoszeń i treść bazy wiedzy są chronione naszymi zabezpieczeniami infrastruktury, ale nie są szyfrowane kluczem danych uwierzytelniających.
Rotacja tokenu bota
Zresetuj token w Discord Developer Portal, a następnie wklej nową wartość w TicketCord - Discord automatycznie kończy starą sesję, a my podejmujemy nowy token przy następnym połączeniu. Instrukcja krok po kroku w Utwórz swojego pierwszego bota.