Poradnik
Jak sprawdzić uprawnienia bota Discord przed instalacją
Ekran autoryzacji opisuje liczbę uprawnień przystępnym językiem i prosi o zgodę. Tak odczytasz tę liczbę samodzielnie, zanim tam dotrzesz.
Krok 1: pobierz link instalacyjny
Skopiuj adres przycisku „Add to Discord” zamiast go klikać. Prawdziwy link zaczyna się od https://discord.com/oauth2/authorize i zawiera client_id. Ten sam ekran jest też pod /api/oauth2/authorize i /api/v10/oauth2/authorize.
Jeśli host nie jest domeną Discorda, zatrzymaj się. To najczęstsza postać fałszywego linku instalacyjnego i dalsza analiza uprawnień nie ma wtedy znaczenia.
- Kliknij prawym przyciskiem przycisk instalacji i skopiuj adres linku.
- Najpierw sprawdź, czy host to discord.com.
- Wklej cały URL do dekodera — analizuje lokalnie, bez wysyłania żądań.
Krok 2: odczytaj liczbę uprawnień
Parametr permissions jest polem bitowym: każdy ustawiony bit oznacza uprawnienie. Dekodowanie zamienia nieczytelną liczbę w listę, którą można ocenić.
Sprawdź początek listy. Jeśli ustawiono Administratora, obejmuje on wszystkie inne uprawnienia i pomija nadpisania kanałów. Długa i krótka lista przyznają wtedy to samo.
Co naprawdę przyznaje AdministratorKrok 3: odczytaj zakresy oddzielnie
Parametr scope różni się od uprawnień. Uprawnienia określają działania bota na serwerze, a zakresy — działania aplikacji na koncie Discord.
Przy instalacji serwerowej oczekuje się bot i applications.commands. Zakresy guilds.join, gdm.join, rpc lub messages.read w zwykłym linku wymagają wyjaśnienia przed kontynuowaniem.
Krok 4: potwierdź identyfikator aplikacji
client_id określa instalowaną aplikację. Nawet poprawnie wyglądający link instaluje inną aplikację, jeśli ma inne ID.
Każdy profil podaje ID sprawdzone w publicznym endpoincie Discorda. Dekoder automatycznie porównuje je z katalogiem: wskaże aplikację albo poinformuje, że jej nie zna.
Krok 5: sprawdź intencje uprzywilejowane, których nie ma w linku
Uprawnienia dotyczą serwera i są w linku. Intencje uprzywilejowane są ustawione w aplikacji i działają wszędzie. Message Content decyduje zwłaszcza o czytaniu treści członków i jest niewidoczna przy instalacji.
Katalog odczytuje intencje z flag Discorda i pokazuje jako fakty obserwowane. Sprawdź profil, zanim uznasz listę uprawnień za pełną odpowiedź.
Message Content: intencja, nie uprawnienieKrok 6: porównaj z alternatywą
Żądanie uprawnień ma sens w porównaniu z aplikacją wykonującą to samo zadanie. Kilka aplikacji katalogu robi podobne rzeczy z istotnie różnymi prawami; porównania pokazują te różnice.
Brak parametrów instalacji też jest ustaleniem: żądanie można sprawdzić dopiero na ekranie autoryzacji. Katalog oznacza to wyraźnie zamiast zgadywać.
Przeglądaj katalog