Un token de bot no es una contraseña que puedas cambiar conservando la sesión. Es la identidad entera: quien lo tenga puede hacer todo lo que hace tu bot, en todos los servidores donde está, sin ninguna comprobación más.
Las cuatro formas de filtrar un token
- Escrito a mano en un archivo que acaba en un repositorio público.
- Pegado en un mensaje de Discord o en una captura mientras pides ayuda.
- Dejado en un
.envque iba dentro de un zip compartido con alguien. - Impreso en consola por una línea de depuración que nunca se quitó.
Guardarlo como toca
- Usa una variable de entorno
Ponla en las variables de inicio del panel. Tu código lee
process.env.TOKENuos.environ["TOKEN"]y nunca contiene el valor. - O un
.envque se quede en el servidorCon
dotenven Node opython-dotenven Python. Añade.enval.gitignoreen el mismo commit que lo crea, no después. - No lo registres nunca
Ni depurando. La salida de consola acaba en capturas, en tickets de soporte y en registros de los que te olvidas.
En el Portal de Desarrolladores de Discord, Bot → Reset Token. Eso invalida el viejo al instante. Luego actualízalo donde lo lea tu bot y reinicia. Hazlo antes de investigar: un token expuesto lo están rastreando bots en cuestión de minutos, no de días.
Discord rastrea repositorios públicos buscando tokens e invalida los que encuentra. Si tu bot de golpe no puede iniciar sesión y tú no tocaste nada, mira tu correo: normalmente es eso, y te hizo un favor.
Preguntas relacionadas
- ¿Regenerar el token saca al bot de los servidores?
- No. El bot se queda en todos. Solo cambia la credencial.
- ¿Puedo tener dos tokens para un bot?
- No. Hay uno, y regenerarlo invalida el anterior.
- ¿El client secret es lo mismo?
- No, eso es para OAuth. Guárdalo también, pero el token es lo que hace funcionar al bot.