Sicherheit bei YourBot
Diese Seite beschreibt die Sicherheitskontrollen, die YourBot-Communities heute schützen. Sie wird nach größeren Plattformänderungen überprüft. Hast du etwas gefunden? security@yourbot.gg
Marketplace-Plugins
Jedes Marketplace-Plugin wird in seinem eigenen Docker-Container mit Folgendem ausgeführt:
- Kein Netzwerkzugriff. Der Container wird mit deaktiviertem Netzwerk gestartet. Der gesamte ausgehende HTTP-Verkehr erfolgt über einen Plattform-Proxy, der eine Allowlist und Mandanten-Quoten durchsetzt.
- Ein schreibgeschütztes Dateisystem mit einem kleinen Scratchspace mit Größenbegrenzung.
- Kein Root. Plugin-Code wird als unprivilegierter Benutzer (uid 65534) mit von seccomp gefilterten Syscalls ausgeführt.
- Harte CPU- und Speichergrenzen, sodass ein fehlerhaftes Plugin gedrosselt und beendet wird, anstatt Nachbarn zu beeinträchtigen.
- Mandantendaten-Isolation. Ein Plugin kann nur auf die Daten des Servers zugreifen, auf dem es installiert ist, über die Plattform-API. Es kann keine anderen Mandanten lesen.
Dein Marketplace-Plugin-Umsatz.
Die Veröffentlichung im Marketplace erfolgt in Ebenen:
- Automatisierte Prüfungen bei jeder Einreichung. Jede Version durchläuft einen statischen Validator, bevor sie veröffentlicht werden kann. Validierungsfehler blockieren die Veröffentlichung für alle, auch etablierte Entwickler.
- Menschliche Überprüfung für neue Entwickler. Das Plugin eines neuen Entwicklers wird von einer Person überprüft, bevor es deinen Server zum ersten Mal erreichen kann.
- Vertrauenswürdige Veröffentlichung für etablierte Entwickler. Entwickler mit einer Erfolgsgeschichte, die aus öffentlichen Repositories veröffentlichen, können Updates ohne Wartezeit freigeben. Jede Veröffentlichung, die eine Validierungswarnung auslöst oder ihre Dashboard-Oberfläche ändert, wird zur menschlichen Überprüfung weitergeleitet.
- Ein Notausschalter. Jedes Plugin kann bei Bedarf auf Plattformebene auf einmal deaktiviert werden.
Die funktionelle Überprüfung hinter dem Marketplace-Qualitäts-Badge wird auf der Seite mit Qualitätsstandards beschrieben.
Master-Bot-Token nicht im Secrets-Store gefunden.
- Benutzerdefinierte Bot-Tokens werden in Ruhe mit AES-256-GCM unter Verwendung serverbezogener Schlüssel verschlüsselt und werden nie unverschlüsselt zurück angezeigt.
- Der Bot fordert nur die Discord Privilegierten Intents an, die er verwendet: Server Members und Message Content. Der Presence Intent wird nicht angefordert.
- Service-zu-Service-Aufrufe innerhalb der Plattform werden mit HMAC authentifiziert.
Noch keine Plattform-Vorlagen verfügbar.
- Pro-Mandanten-Token-Bucket-Quoten und Circuit Breaker verhindern, dass ein ausgelasteter Server andere verhungert.
- Komponenten werden elegant reduziert: ein Cache- oder Queue-Fehler fällt auf einen Fallback zurück, anstatt den Bot herunterzufahren.
- Live-Verfügbarkeit, Incident-Verlauf und Shard-Gesundheit auf einer öffentlichen Statusseite. Wenn etwas kaputt geht, siehst du es, wenn wir es sehen.
Branding bearbeiten
Wir verkaufen keine persönlichen Daten, führen keine Anzeigen durch und verwenden keine manipulativen Muster. Was wir speichern, warum und wie lange wird in der Datenschutzrichtlinie dokumentiert, einschließlich GDPR-Export und -Löschung.
Erste Antwort fällig
Wenn du glaubst, eine Sicherheitslücke in YourBot gefunden zu haben, sende eine E-Mail an security@yourbot.gg mit Schritten zum Reproduzieren. Wir lesen jeden Bericht und antworten. Bitte gib uns ein angemessenes Zeitfenster, um das Problem zu beheben, bevor es öffentlich gemacht wird, teste nur gegen Server und Konten, die dir gehören, und führe niemals Denial-of-Service- oder zerstörerische Tests gegen die Live-Plattform durch.
Maschinenlesbare Kontaktdaten werden veröffentlicht unter /.well-known/security.txt.
Neustart, wenn ein Gewinner nicht beansprucht
YourBot hat noch keine unabhängige Sicherheitsprüfung durch Dritte durchlaufen und hat keine Compliance-Zertifizierungen. Die oben genannten Kontrollen werden intern gegen die laufende Plattform gebaut, durchgesetzt und überprüft. Wenn eine externe Prüfung stattfindet, werden ihr Umfang und Datum hier veröffentlicht.