Как хранятся токены ботов
Точные механики - какой алгоритм, где лежит ключ, кто может расшифровать и что ещё защищается так же.
Шифрование при хранении
Токены ботов шифруются отраслевым стандартом аутентифицированного шифрования до записи в хранилище. Для учётных данных этот выбор даёт две полезные вещи: подделанный шифротекст не расшифровывается вместо того, чтобы вернуть мусор, а одинаковые токены выглядят в хранилище по-разному - злоумышленник, каким-то образом увидевший хранилище, не поймёт, какие два аккаунта делят одно значение.
Кто может прочитать ваш токен
Никто, так задумано. В TicketCord нет админ-экрана, который показывает токен, и наши сотрудники тоже не могут его посмотреть. Если понадобится новый токен, сбросьте его в Discord Developer Portal и вставьте новое значение - пути восстановления, где кто-то читает старый токен, не существует.
В рантайме токен нужен боту для входа в Discord. Расшифровка происходит на сервере, только на время соединения бота, а открытый текст никогда не логируется и не передаётся по сети в незашифрованном виде.
Что ещё защищается так же
Всё, что технически является учётными данными - ваши токены ботов, секреты приложений Discord, секреты подписи вебхуков и пользовательские OAuth-токены, которыми мы получаем список ваших серверов. Обычная конфигурация, транскрипты тикетов и содержимое базы знаний защищены нашими инфраструктурными мерами, но не шифруются ключом для учётных данных.
Ротация токена бота
Сбросьте токен в Discord Developer Portal, затем вставьте новое значение в TicketCord - Discord автоматически завершает старую сессию, а мы подхватываем новый токен при следующем подключении. Пошагово - в статье Создайте первого бота.