Nunca publicar:
DISCORD_TOKEN;.envreal;- credenciales de APIs privadas;
- bases SQLite con datos de servidores reales;
- logs que contengan secretos.
Si un token de Discord se expone, debe regenerarse inmediatamente desde Discord Developer Portal. Borrar el archivo del último commit no elimina el secreto del historial Git.
PyBot está diseñado para trabajar con permisos específicos. No se recomienda conceder Administrator sólo para evitar configurar permisos.
Los módulos de moderación necesitan únicamente los permisos asociados a las acciones activadas.
Server Members Intent es necesario para welcome/farewell/autorole.
Message Content Intent está desactivado por defecto y no es requerido para los slash commands de v2.
Los self roles usan una allowlist persistente configurada por administradores. El bot también verifica que:
- el rol no sea gestionado;
- no sea
@everyone; - esté por debajo del rol más alto del bot.
Los comandos verifican permisos y jerarquías antes de kick, ban o timeout.
Las actualizaciones de dependencias deben pasar CI. No aplicar upgrades mayores a ciegas sin revisar changelog de discord.py y ejecutar tests.
Si encontrás una vulnerabilidad, evitá publicar tokens, datos personales o un exploit operativo en un Issue público. Contactá al mantenedor por un canal privado cuando la información permita abuso directo.
PyBot es software comunitario/educativo. No implementa un sistema formal de compliance, SIEM ni gestión centralizada de secretos. Para despliegues críticos se recomienda integrar un secret manager, observabilidad externa y políticas del proveedor de infraestructura.