Sicherheit und täglicher Betrieb - Discord
Bereich: Konto und Projekt
Die Discord-Konfiguration lebt in zwei Bereichen. Das Konto hält die Vorgabe für alle Projekte des Abonnenten. Ein Projekt erbt sie automatisch, kann aber für jeden Ereignistyp ausdrücklich einen eigenen Kanal wählen oder den Versand abschalten - unabhängig vom Rest des Kontos. Es gibt außerdem einen plattformweiten Bereich ohne zugeordnetes Konto: Er bedient ausschließlich Docks eigene interne Projekte.
Wer hat Zugriff
Der Bildschirm verlangt die Berechtigung zur Projektverwaltung - sie haben die Rollen developer, admin und owner (sowie superdeveloper für interne Konten).
Wie das Token gespeichert wird
Das Bot-Token ist in der Datenbank verschlüsselt und kommt nie im Klartext ins Formular zurück - ein beim Speichern leeres Feld bedeutet 'das Vorhandene behalten'. Kanal-IDs sind keine Geheimnisse, sie bleiben im Formular sichtbar.
Warum die Kanal-ID ein festes Format hat
Das Panel akzeptiert ausschließlich eine Folge aus 17 bis 20 Ziffern. Das ist das Format einer Discord-ID (ein Snowflake), kein freier Text - alles andere schon beim Speichern abzulehnen erspart die Situation, dass ein Alert wochenlang schweigt, weil jemand den Kanalnamen oder dessen Link statt der rohen ID eingefügt hat.
Wie du das Team nicht überflutest
Fünf Ereignistypen sind fünf unabhängige Schalter - trenne sie auf eigene Kanäle desselben Servers, statt alles an eine Stelle zu leiten. Ein plötzlicher Fehleranstieg (error-spike) hat eine zusätzliche, von dieser Integration unabhängige Sicherung: geprüft alle 15 Minuten, für dasselbe Projekt höchstens einmal alle paar Stunden verschickt.
Token rotieren
Der Verdacht, ein Token sei durchgesickert, reicht aus, um es ungültig zu machen. Im Discord Developer Portal gibt es im Tab Bot eine Schaltfläche Reset Token - sie stellt ein neues Token aus und macht das alte sofort ungültig. Füge das neue Token in DockRay ein und sende einen Test: erst dann weißt du, dass die Integration wieder funktioniert und das alte Token wirklich keinen Zugriff mehr hat.
Wenn jemand das Team verlässt
Das Bot-Token ist an keinen bestimmten Login einer Person gebunden, der Weggang aus dem Team macht es also nicht von selbst ungültig. Hat diese Person den Bot auf dem Discord-Server verwaltet oder Zugriff auf das Developer Portal gehabt, behandle das wie einen Verdachtsfall und rotiere das Token wie oben beschrieben.