Zum Inhalt springen
DiscordCatalog

Anleitung

So prüfst du die Berechtigungen eines Discord-Bots vor der Installation

Das Autorisierungsfenster erklärt eine Berechtigungszahl in verständlicher Sprache und fragt nach deiner Zustimmung. So liest du die Zahl vorher selbst.

Schritt 1: Den Installationslink kopieren

Kopiere die Adresse hinter „Add to Discord“, statt den Button anzuklicken. Ein echter Link beginnt mit https://discord.com/oauth2/authorize und enthält client_id. Discord bietet dasselbe Fenster auch unter /api/oauth2/authorize und /api/v10/oauth2/authorize an.

Ist der Host keine Discord-Domain, halte an. Das ist die häufigste Form gefälschter Installationslinks; eine Berechtigungsanalyse hilft dann nicht weiter.

  1. Klicke mit der rechten Maustaste auf den Installationsbutton und kopiere die Linkadresse.
  2. Prüfe zuerst, ob der Host discord.com lautet.
  3. Füge die gesamte URL in den Decoder ein. Er analysiert lokal und ruft nichts ab.
Berechtigungsdecoder öffnen

Schritt 2: Die Berechtigungszahl entschlüsseln

Der Parameter permissions ist ein Bitfeld: Jedes gesetzte Bit entspricht einer Berechtigung. Das Entschlüsseln macht aus der unlesbaren Zahl eine prüfbare Liste.

Prüfe zuerst den Listenanfang. Ist Administrator gesetzt, umfasst er alle anderen Rechte und umgeht Kanalüberschreibungen. Eine lange und eine kurze Liste gewähren dann dasselbe.

Echten Wert testen: veröffentlichte Installationsparameter von MEE6

364870364415

Diesen Wert entschlüsseln
Was Administrator tatsächlich gewährt

Schritt 3: Scopes getrennt lesen

Der Parameter scope ist von Berechtigungen getrennt. Berechtigungen beschreiben Bot-Aktionen im Server; Scopes beschreiben, was die App mit deinem Discord-Konto tun darf.

Bei Serverinstallationen sind bot und applications.commands üblich. Scopes wie guilds.join, gdm.join, rpc oder messages.read in einem gewöhnlichen Link sollten vor dem Fortfahren erklärt werden.

Schritt 4: Die Anwendungs-ID bestätigen

client_id bezeichnet die installierte App. Ein scheinbar korrekter Link mit anderer ID installiert eine andere App.

Jedes Profil nennt die am öffentlichen Discord-Endpunkt geprüfte ID. Der Decoder gleicht sie automatisch mit dem Katalog ab und nennt die passende App oder meldet, dass er sie nicht kennt.

Schritt 5: Privilegierte Intents prüfen, die nicht im Link stehen

Berechtigungen gelten je Server und stehen im Link. Privilegierte Intents werden für die App konfiguriert und gelten überall. Besonders Message Content bestimmt, ob sie Mitgliedernachrichten lesen kann, und ist bei der Installation unsichtbar.

Der Katalog liest Intents aus Discord-Flags und zeigt sie als beobachtete Fakten. Prüfe das Profil, bevor du die Berechtigungsliste für vollständig hältst.

Message Content: Intent statt Berechtigung

Schritt 6: Mit einer Alternative vergleichen

Eine Anforderung lässt sich neben einer App für dieselbe Aufgabe bewerten. Mehrere Katalog-Apps leisten Vergleichbares mit deutlich unterschiedlichen Rechten; die Vergleichsseiten nennen den Unterschied.

Fehlende Installationsparameter sind selbst ein Ergebnis: Die Anforderung ist erst im Autorisierungsfenster prüfbar. Der Katalog kennzeichnet dies, statt zu raten.

Katalog durchsuchen

Quellen