Bots de Discord

Mantener tu token de bot fuera de problemas

Revisado el 6 de septiembre de 2026 2 min de lectura

Un token de bot no es una contraseña que puedas cambiar conservando la sesión. Es la identidad entera: quien lo tenga puede hacer todo lo que hace tu bot, en todos los servidores donde está, sin ninguna comprobación más.

Las cuatro formas de filtrar un token

  • Escrito a mano en un archivo que acaba en un repositorio público.
  • Pegado en un mensaje de Discord o en una captura mientras pides ayuda.
  • Dejado en un .env que iba dentro de un zip compartido con alguien.
  • Impreso en consola por una línea de depuración que nunca se quitó.

Guardarlo como toca

  1. Usa una variable de entorno

    Ponla en las variables de inicio del panel. Tu código lee process.env.TOKEN u os.environ["TOKEN"] y nunca contiene el valor.

  2. O un .env que se quede en el servidor

    Con dotenv en Node o python-dotenv en Python. Añade .env al .gitignore en el mismo commit que lo crea, no después.

  3. No lo registres nunca

    Ni depurando. La salida de consola acaba en capturas, en tickets de soporte y en registros de los que te olvidas.

Si se filtró, regenéralo ya y averigua cómo después

En el Portal de Desarrolladores de Discord, Bot → Reset Token. Eso invalida el viejo al instante. Luego actualízalo donde lo lea tu bot y reinicia. Hazlo antes de investigar: un token expuesto lo están rastreando bots en cuestión de minutos, no de días.

Discord suele pillarlo antes que tú

Discord rastrea repositorios públicos buscando tokens e invalida los que encuentra. Si tu bot de golpe no puede iniciar sesión y tú no tocaste nada, mira tu correo: normalmente es eso, y te hizo un favor.

Preguntas relacionadas

¿Regenerar el token saca al bot de los servidores?
No. El bot se queda en todos. Solo cambia la credencial.
¿Puedo tener dos tokens para un bot?
No. Hay uno, y regenerarlo invalida el anterior.
¿El client secret es lo mismo?
No, eso es para OAuth. Guárdalo también, pero el token es lo que hace funcionar al bot.