Saltar para o conteúdo

Auditoria de Segurança de Servidor Discord: 12 Verificações

A segurança de um servidor Discord depende de algumas configurações. 12 verificações, desde as permissões de @everyone até a proteção de contas de moderadores, com o local exato onde verificar no Discord.

Equipe VeyroBot Atualizado em

Este artigo foi traduzido automaticamente do original em turco. Ler o original em turco

Auditoria de Segurança de Servidor Discord: 12 Verificações
Neste artigo
  1. As 12 verificações em uma tabela
  2. 1 a 4: Configurações que afetam todos que entram no servidor
  3. 5 a 8: Quem detém a autoridade
  4. 9 a 12: Você será avisado se algo acontecer?
  5. Quais dessas verificações o VeyroBot realiza sozinho
  6. Fora desta lista: a segurança da conta do proprietário
  7. Perguntas frequentes

Visão geral

A segurança de um servidor Discord depende de algumas configurações: as permissões do cargo @everyone, o nível de verificação, a verificação em duas etapas para moderação, quem possui a permissão de Administrador e se você será avisado caso algo aconteça. As 12 verificações a seguir levam cerca de 15 minutos e indicam exatamente onde olhar no Discord.

A ordem importa. As primeiras quatro verificações determinam o que qualquer pessoa pode fazer assim que entra no servidor; as seguintes definem o tamanho do estrago caso a conta de um moderador seja comprometida.

As 12 verificações em uma tabela

#VerificaçãoOnde olharSe ficar desativado
1Sem permissões perigosas no cargo @everyoneConfigurações do Servidor → Cargos → @everyoneQualquer novo membro pode excluir canais e dar cargos
2Nível de verificação pelo menos MédioConfigurações do Servidor → Configuração de SegurançaContas recém-criadas podem enviar mensagens imediatamente
32FA obrigatório para moderaçãoConfigurações do Servidor → Configuração de SegurançaUma conta de moderador com senha roubada é usada com total autoridade
4Filtro de conteúdo explícito ativadoConfigurações do Servidor → Configuração de SegurançaImagens inapropriadas aparecem sem filtragem
5Poucas pessoas com permissão de AdministradorConfigurações do Servidor → CargosUma única conta pode excluir o servidor inteiro
6Nenhum bot desnecessário tem AdministradorConfigurações do Servidor → Cargos (cargos de bots)Se a chave de um bot vazar, o servidor é comprometido
7Ordem correta dos cargos de bots e moderadoresConfigurações do Servidor → CargosO bot de proteção não consegue aplicar ações no invasor
8Nenhum webhook desconhecidoConfigurações do Servidor → IntegraçõesSpam marcado com @everyone através de webhooks
9Canal de registro de moderação existentePainel do bot ou comando de configuraçãoVocê não conseguirá ver o que aconteceu depois do fato
10Regras ativas contra spam e links de conviteDiscord AutoMod ou AutoMod do botAnúncios e spam precisam ser limpos manualmente
11Proteção contra entrada em massa (Raid)Configuração de anti-raidCentenas de contas inundam os canais ao mesmo tempo
12Proteção contra comprometimento de moderador e plano de recuperaçãoConfiguração de anti-nukeCanais e cargos excluídos não podem ser recuperados

Este tema no VeyroBot:Bot anti-nuke para Discord →

1 a 4: Configurações que afetam todos que entram no servidor

1. Permissões do @everyone. Este cargo pertence a todos no servidor. Se alguma das permissões Administrador, Gerenciar Servidor, Gerenciar Cargos, Gerenciar Canais, Expulsar Membros, Banir Membros ou Gerenciar Webhooks estiver ativada aqui, qualquer recém-chegado poderá usá-la. Elas devem estar desativadas no cargo @everyone. Também é recomendável desativar a permissão de Mencionar @everyone.

Configurações do servidor no Discord: nível de verificação, verificação em duas etapas para moderadores e restrição de remoção de membros

2. Nível de verificação. No nível "Nenhum", até mesmo uma conta sem e-mail verificado pode enviar mensagens imediatamente. O nível "Médio" exige que a conta tenha sido criada no Discord há pelo menos 5 minutos, bloqueando a maioria das contas de spam de vida curta. Para servidores grandes e públicos, o nível "Alto" é mais adequado.

3. Verificação em duas etapas para moderação. Com esta configuração ativada, contas sem autenticação de dois fatores não podem realizar ações de moderação, como expulsar, banir ou excluir mensagens. Mesmo que a senha de um moderador seja roubada, essas ações são bloqueadas, a menos que o invasor passe pelo segundo fator. Apenas o proprietário do servidor pode alterar essa configuração, e a conta do próprio proprietário também deve ter a verificação em duas etapas ativada.

4. Filtro de conteúdo explícito. O Discord usa este filtro para escanear imagens inapropriadas automaticamente. Desativar o filtro não constitui uma vulnerabilidade de segurança por si só, mas é recomendável mantê-lo ativado para a segurança da comunidade.

5 a 8: Quem detém a autoridade

5. Número de administradores. A permissão de Administrador ignora todas as outras permissões e restrições de canais. A maioria dos moderadores não precisa dessa permissão; Expulsar Membros, Banir Membros, Silenciar Membros e Gerenciar Mensagens geralmente são suficientes. Qualquer pessoa com permissão de Administrador é alguém que pode excluir o servidor sozinha se sua conta for comprometida.

6. Permissão de Administrador em bots. Se a chave (token) de um bot vazar, o invasor terá todas as permissões concedidas a esse bot. Remova do servidor os bots que você não usa mais. Avalie se a permissão de Administrador é realmente necessária nos bots que você utiliza; abordamos isso em detalhes neste artigo.

7. Ordem dos cargos. No Discord, um cargo só pode gerenciar cargos e membros abaixo dele. Se o cargo de um bot de proteção estiver abaixo dos cargos de moderação, ele não poderá agir contra um moderador. Coloque o cargo do bot de proteção acima dos cargos de moderação, mas abaixo do seu próprio cargo de administrador.

8. Webhooks. Um webhook é um endereço capaz de enviar mensagens para um canal sem precisar de uma conta de usuário. Quem obtiver esse endereço pode escrever o que quiser no canal. Verifique na tela de Integrações qual webhook está em qual canal e exclua os desconhecidos.

9 a 12: Você será avisado se algo acontecer?

9. Canal de registro de moderação. Quem baniu quem, qual aviso foi emitido, qual proteção foi ativada: para que você possa ver isso mais tarde, é necessário um canal de registros visível apenas para os moderadores. O próprio Discord possui um Registro de Auditoria, mas ele não envia notificações; você precisa saber onde procurar.

10. Regras de spam e links de convite. O AutoMod nativo do Discord pode bloquear palavras-chave e spam de menções. O AutoMod de bots também detecta mensagens repetidas e links de convite. Independentemente do que você usar, mantenha pelo menos as regras contra spam e links de convite ativadas. Não ative a mesma regra em duas ferramentas ao mesmo tempo, pois isso resultará em punições duplicadas para a mesma mensagem.

11. Entrada em massa. Um ataque de raid ocorre quando várias contas entram no servidor em pouco tempo para inundar os canais. Para combater isso, é necessária uma proteção que monitore o número de entradas em um curto período; os passos de configuração estão no guia de anti-raid.

12. Proteção contra contas de moderadores comprometidas. O nuke vem de dentro, não de fora: a conta de um moderador é invadida e canais e cargos são excluídos em minutos. Contra isso, deve haver uma proteção que interrompa contas que realizem muitas ações destrutivas rapidamente, além de uma maneira de recriar o que foi apagado. Sem isso, você precisará recriar canais e cargos manualmente, de memória.

Quais dessas verificações o VeyroBot realiza sozinho

A Pontuação de Saúde do Servidor no painel do VeyroBot realiza automaticamente 9 itens desta lista: permissões do @everyone, nível de verificação, 2FA para moderação, filtro de conteúdo explícito, outros bots com permissão de Administrador, canal de registros, AutoMod, anti-raid e Proteção de Moderadores. O próprio VeyroBot também solicita permissão de Administrador; isso é exibido claramente em uma linha de informação separada que não afeta a pontuação.

Constatação do cartão de saúde: os bots Dyno e MEE6 têm permissão de Administrador; a correção sugerida fica nas configurações de cargos do Discord

Você precisa fazer três verificações manualmente: quantas pessoas são administradoras (5), a ordem dos cargos (7) e os webhooks (8). A ordem dos cargos é verificada apenas em relação a cargos automáticos e de recompensas de nível.

Para os itens considerados ausentes, há uma seção de "Configuração de segurança recomendada" no card. Apenas os itens que estão realmente faltando naquele servidor são listados; você escolhe quais aplicar. Todas as alterações feitas são registradas e podem ser desfeitas com um clique em até 24 horas. Essa ação exige que você seja o proprietário ou Administrador do servidor no Discord; o acesso ao painel via cargo não é suficiente.

Fora desta lista: a segurança da conta do proprietário

Adequado para: administradores que configuraram seus servidores, mas nunca revisaram as configurações de segurança, comunidades com equipes de moderação em expansão e aqueles que desejam entender o que falhou após sofrerem um ataque.

Não adequado para: a segurança da conta do próprio proprietário do servidor. Se a conta do proprietário for comprometida, nenhuma configuração de servidor ou bot poderá detê-la; a autenticação de dois fatores e uma senha forte na conta do proprietário ficam fora desta lista, mas vêm antes de tudo.

Perguntas frequentes

Com que frequência devo fazer essas verificações?

Sempre que você adicionar um novo moderador, um novo bot ou alterar a estrutura de cargos. Além disso, uma breve verificação mensal é suficiente.

Aumentar o nível de verificação bloqueia membros reais?

O nível médio restringe apenas contas com menos de 5 minutos de criação; a maioria dos membros reais nem percebe. No nível alto, os novos membros aguardam 10 minutos, o que pode incomodar alguns usuários em servidores de crescimento rápido.

Se eu ativar o 2FA para moderação, meus moderadores não conseguirão agir?

Moderadores que não tiverem a verificação em duas etapas ativada não poderão realizar ações de moderação. Peça para que seus moderadores ativem a verificação em duas etapas em suas contas antes de habilitar essa opção.

Dar permissão de Administrador para bots é sempre errado?

Não. O Administrador elimina falhas silenciosas causadas por falta de permissões. Porém, aumenta o risco para cada bot; limite o uso a bots confiáveis e ativos.

O Registro de Auditoria do Discord não é suficiente?

O Registro de Auditoria mostra quem fez o quê, mas não impede ninguém no momento do incidente e não envia notificações. O canal de registros e a proteção garantem que você seja notificado imediatamente e limitam os danos.

Última atualização: 19 de setembro de 2026. As configurações descritas baseiam-se na interface do Discord naquela data; os nomes dos menus podem mudar devido a atualizações do Discord. Para a ordem exata das camadas de permissão, consulte a referência do sistema de cargos e permissões e, para as verificações do VeyroBot, consulte o artigo sobre a Pontuação de Saúde.

Adicione o bot ao seu servidor Grátis · ~30 s