Seguridad y trabajo diario - Discord
Ámbito: cuenta y proyecto
La configuración de Discord vive en dos ámbitos. La cuenta guarda el valor por defecto para todos los proyectos del suscriptor. Un proyecto lo hereda automáticamente, pero para cada tipo de evento puede elegir explícitamente su propio canal o desactivar el envío, con independencia del resto de la cuenta. Existe además un ámbito de plataforma, sin cuenta asociada: solo sirve a los proyectos internos de Dock.
Quién tiene acceso
La pantalla requiere el permiso de gestión de proyectos, que tienen los roles developer, admin y owner (y superdeveloper para las cuentas internas).
Cómo se guarda el token
El token del bot está cifrado en la base de datos y nunca vuelve al formulario en texto plano: dejar el campo vacío al guardar significa 'mantener lo que hay'. Los ID de canal no son secretos, así que quedan visibles en el formulario.
Por qué el ID de canal tiene un formato fijo
El panel solo acepta una cadena de 17 a 20 dígitos. Es el formato de un identificador de Discord (un snowflake), no texto libre: rechazar cualquier otra cosa al guardar evita la situación en la que una alerta queda en silencio durante semanas porque alguien pegó el nombre del canal o su enlace en lugar del ID en bruto.
Cómo no saturar al equipo de notificaciones
Cinco tipos de evento son cinco interruptores independientes: sepáralos en canales distintos del mismo servidor en lugar de dirigirlo todo a un único sitio. Un aumento repentino de errores (error-spike) tiene un mecanismo de seguridad adicional, independiente de esta integración: se comprueba cada 15 minutos y se envía para el mismo proyecto como mucho una vez cada varias horas.
Rotar el token
Sospechar que un token se ha filtrado es motivo suficiente para invalidarlo. En el Discord Developer Portal, en la pestaña Bot, hay un botón Reset Token que emite un token nuevo e invalida el anterior de inmediato. Pega el token nuevo en DockRay y envía una prueba: solo entonces sabrás que la integración vuelve a funcionar y que el token antiguo realmente ha perdido el acceso.
Cuando alguien deja el equipo
El token del bot no está vinculado al usuario de ninguna persona en concreto, así que la salida de alguien del equipo no lo invalida por sí sola. Si esa persona administraba el bot en el servidor de Discord o tenía acceso al Developer Portal, trátalo como una sospecha de filtración y rota el token como se describe arriba.