Dokumentation

Bot-Token sicher hinterlegen

Der Bot-Token ist quasi das Passwort deines Discord-Bots – wer ihn besitzt, kann sich als dein Bot ausgeben. Diese Anleitung zeigt, wie du ihn erzeugst und warum die Speicherung bei Cordavix sicher ist.

Token im Discord Developer Portal erzeugen

Öffne deine Anwendung im Discord Developer Portal (discord.com/developers/applications), wechsle zum Reiter „Bot“ und klicke auf „Reset Token“. Discord zeigt dir den neuen Token danach genau einmal an – kopiere ihn sofort in die Zwischenablage. Hattest du vorher schon einen Token, wird dieser durch das Zurücksetzen automatisch ungültig.

Token im Dashboard eintragen

Füge den kopierten Token im Einrichtungsassistenten unter „Dashboard → Eigene Bots“ in das entsprechende Feld ein. Das Feld ist bewusst als Passwortfeld ausgelegt (verdeckte Eingabe). Nach dem Speichern führt Cordavix automatisch einen Verbindungstest durch.

Wie der Token gespeichert wird

Der Token wird ausschließlich AES-256-GCM-verschlüsselt in der Datenbank abgelegt – mit einem eigenen Initialisierungsvektor, einem getrennt gespeicherten Auth-Tag und einer Schlüsselversionierung, damit der Verschlüsselungsschlüssel bei Bedarf rotiert werden kann, ohne bestehende Token neu eingeben zu müssen. Der Token wird ausschließlich vom Instance-Manager entschlüsselt, um deinen Bot zu starten.

Der Token wird dir nach dem Speichern nie wieder angezeigt – weder im Dashboard noch über die API, weder in Logs noch in einem Datenexport. Das Dashboard zeigt lediglich an, ob ein Token hinterlegt ist und wann er zuletzt geändert wurde.

Token ersetzen oder entfernen

Beides ist jederzeit im Bot-Bereich möglich, verlangt aber aus Sicherheitsgründen eine erneute Bestätigung deiner Anmeldedaten (Re-Authentifizierung). Nach einer Token-Änderung erhältst du zusätzlich eine E-Mail-Benachrichtigung – so bemerkst du es, falls jemand ohne deine Zustimmung Zugriff auf dein Konto hätte. Entfernst du den Token, wird die zugehörige Bot-Instanz automatisch gestoppt.

Ein Token, ein Konto

Ein Bot-Token kann immer nur mit genau einem Cordavix-Konto verbunden sein. Versuchst du, einen bereits verbundenen Token erneut einzutragen, meldet dir das Dashboard das verständlich zurück; ein solcher Versuch wird zudem als Sicherheitsereignis erfasst.

Falls dein Token kompromittiert wurde

Setze den Token sofort im Discord Developer Portal zurück und trage den neuen Token im Dashboard ein – ein zurückgesetzter Token macht den alten, möglicherweise kompromittierten Token augenblicklich ungültig.