Un jeton de bot n'est pas un mot de passe que l'on change en gardant la session. C'est l'identité entière : qui le détient peut faire tout ce que fait votre bot, dans tous les serveurs où il se trouve, sans aucune autre vérification.
Les quatre façons de fuiter un jeton
- Écrit en dur dans un fichier poussé vers un dépôt public.
- Collé dans un message Discord ou une capture d'écran en demandant de l'aide.
- Laissé dans un
.envinclus dans une archive partagée avec quelqu'un. - Affiché en console par une ligne de débogage jamais retirée.
Le stocker correctement
- Utilisez une variable d'environnement
Réglez-la dans les variables de démarrage du panel. Votre code lit
process.env.TOKENouos.environ["TOKEN"]et ne contient jamais la valeur. - Ou un
.envqui reste sur le serveurAvec
dotenven Node oupython-dotenven Python. Ajoutez.envau.gitignoredans le commit qui le crée, pas après. - Ne le journalisez jamais
Même en débogage. La sortie console finit dans des captures, des tickets de support et des journaux que vous oubliez.
Dans le portail développeur Discord, Bot → Reset Token. L'ancien est invalidé immédiatement. Mettez-le ensuite à jour là où votre bot le lit, puis redémarrez. Faites-le avant d'enquêter : un jeton exposé est scanné par des robots en quelques minutes, pas en quelques jours.
Discord scanne les dépôts publics à la recherche de jetons et invalide ceux qu'il trouve. Si votre bot ne peut soudain plus se connecter sans que vous ayez rien touché, regardez vos e-mails : c'est généralement cela, et cela vous a rendu service.
Questions liées
- Régénérer le jeton retire-t-il le bot des serveurs ?
- Non. Le bot reste partout. Seule l'identifiant change.
- Puis-je avoir deux jetons pour un bot ?
- Non. Il y en a un, et le régénérer invalide le précédent.
- Le client secret, est-ce la même chose ?
- Non, c'est pour OAuth. Gardez-le privé aussi, mais c'est le jeton qui fait tourner le bot.