Como os tokens dos bots são armazenados
A mecânica exata - que algoritmo, onde vive a chave, quem pode desencriptar e o que mais recebe o mesmo tratamento.
Criptografia em repouso
Os tokens de bot são criptografados com criptografia autenticada de padrão de mercado antes de serem gravados no armazenamento. Essa escolha faz duas coisas úteis para uma credencial: um texto cifrado adulterado falha ao descriptografar em vez de retornar lixo, e tokens idênticos ficam diferentes em repouso, então um invasor que de alguma forma visse o armazenamento não saberia dizer quais duas contas compartilham um valor.
Quem pode ler seu token de volta
Ninguém, por design. Não existe tela de admin no TicketCord que mostre um token, e nossa equipe também não consegue consultá-lo. Se algum dia você precisar de um novo token, redefina-o no Discord Developer Portal e cole o novo valor - não há caminho de recuperação que envolva alguém ler o antigo.
Em tempo de execução, o bot precisa do token para entrar no Discord. Essa descriptografia acontece no lado do servidor, apenas durante a vida da conexão do bot, e o texto em claro nunca é registrado em log nem enviado pela rede sem criptografia.
O que mais recebe a mesma proteção
Tudo o que é tecnicamente uma credencial - seus tokens de bot, segredos de aplicação do Discord, segredos de assinatura de webhook e os tokens OAuth por usuário que usamos para buscar sua lista de servidores. Configurações comuns, transcrições de tickets e conteúdo da base de conhecimento ficam atrás dos nossos controles de infraestrutura, mas não são criptografados com a chave de credenciais.
Trocando seu token de bot
Redefina o token no Discord Developer Portal e cole o novo valor no TicketCord - o Discord encerra a sessão antiga automaticamente e nós adotamos o novo token na próxima conexão. Passo a passo em Crie seu primeiro bot.