Przejdź do treści
DiscordCatalog

Poradnik

Jak sprawdzić uprawnienia bota Discord przed instalacją

Ekran autoryzacji opisuje liczbę uprawnień przystępnym językiem i prosi o zgodę. Tak odczytasz tę liczbę samodzielnie, zanim tam dotrzesz.

Krok 1: pobierz link instalacyjny

Skopiuj adres przycisku „Add to Discord” zamiast go klikać. Prawdziwy link zaczyna się od https://discord.com/oauth2/authorize i zawiera client_id. Ten sam ekran jest też pod /api/oauth2/authorize i /api/v10/oauth2/authorize.

Jeśli host nie jest domeną Discorda, zatrzymaj się. To najczęstsza postać fałszywego linku instalacyjnego i dalsza analiza uprawnień nie ma wtedy znaczenia.

  1. Kliknij prawym przyciskiem przycisk instalacji i skopiuj adres linku.
  2. Najpierw sprawdź, czy host to discord.com.
  3. Wklej cały URL do dekodera — analizuje lokalnie, bez wysyłania żądań.
Otwórz dekoder uprawnień

Krok 2: odczytaj liczbę uprawnień

Parametr permissions jest polem bitowym: każdy ustawiony bit oznacza uprawnienie. Dekodowanie zamienia nieczytelną liczbę w listę, którą można ocenić.

Sprawdź początek listy. Jeśli ustawiono Administratora, obejmuje on wszystkie inne uprawnienia i pomija nadpisania kanałów. Długa i krótka lista przyznają wtedy to samo.

Wypróbuj prawdziwą wartość: parametry instalacji MEE6

364870364415

Odczytaj tę wartość
Co naprawdę przyznaje Administrator

Krok 3: odczytaj zakresy oddzielnie

Parametr scope różni się od uprawnień. Uprawnienia określają działania bota na serwerze, a zakresy — działania aplikacji na koncie Discord.

Przy instalacji serwerowej oczekuje się bot i applications.commands. Zakresy guilds.join, gdm.join, rpc lub messages.read w zwykłym linku wymagają wyjaśnienia przed kontynuowaniem.

Krok 4: potwierdź identyfikator aplikacji

client_id określa instalowaną aplikację. Nawet poprawnie wyglądający link instaluje inną aplikację, jeśli ma inne ID.

Każdy profil podaje ID sprawdzone w publicznym endpoincie Discorda. Dekoder automatycznie porównuje je z katalogiem: wskaże aplikację albo poinformuje, że jej nie zna.

Krok 5: sprawdź intencje uprzywilejowane, których nie ma w linku

Uprawnienia dotyczą serwera i są w linku. Intencje uprzywilejowane są ustawione w aplikacji i działają wszędzie. Message Content decyduje zwłaszcza o czytaniu treści członków i jest niewidoczna przy instalacji.

Katalog odczytuje intencje z flag Discorda i pokazuje jako fakty obserwowane. Sprawdź profil, zanim uznasz listę uprawnień za pełną odpowiedź.

Message Content: intencja, nie uprawnienie

Krok 6: porównaj z alternatywą

Żądanie uprawnień ma sens w porównaniu z aplikacją wykonującą to samo zadanie. Kilka aplikacji katalogu robi podobne rzeczy z istotnie różnymi prawami; porównania pokazują te różnice.

Brak parametrów instalacji też jest ustaleniem: żądanie można sprawdzić dopiero na ekranie autoryzacji. Katalog oznacza to wyraźnie zamiast zgadywać.

Przeglądaj katalog

Źródła