Sécurité et cyberattaques
Dernière mise à jour : 26 septembre 2026.
Discord est un lieu de vie, donc une cible : arnaques, piratages de comptes, raids, fuites. Cette page explique les attaques que nous voyons le plus, comment s'en protéger, ce que MoBot met à ta disposition, et comment nous signaler une faille.
1. Les attaques les plus courantes
- L'hameçonnage (phishing) : un faux « cadeau Nitro », un faux concours, un faux support ou une fausse page de connexion pour te voler ton compte.
- Le vol de jeton : un fichier ou un « logiciel » envoyé en message privé récupère ton jeton Discord, qui suffit à prendre ton compte même avec un mot de passe solide.
- L'usurpation : un faux modérateur, un faux ami (compte piraté) ou un faux bot qui te demande un service ou un code.
- Les raids : des dizaines de comptes récents qui arrivent d'un coup pour spammer, insulter ou détruire un serveur.
- La prise de contrôle d'un serveur : un compte d'administrateur piraté, ou un rôle trop puissant donné à une application douteuse, qui supprime salons et rôles ou bannit en masse.
- Les fuites : lien de webhook, clé d'API, jeton d'application ou capture d'écran laissés en public.
- Le harcèlement et la divulgation d'informations personnelles (doxxing) : à signaler et à supprimer sans attendre.
2. Bonnes pratiques pour tous
- Active la double authentification. Sur ton compte Discord, et exige-la de ton équipe de modération (Paramètres du serveur → Sécurité). Un compte de modérateur volé est la porte d'entrée de la plupart des attaques.
- Ne partage jamais ton jeton ni ton mot de passe. Personne de sérieux ne te demandera ton jeton Discord, ton mot de passe ou un code de connexion : ni un « support », ni un « modérateur », ni un bot.
- Méfie-toi des faux cadeaux. « Nitro gratuit », « tu as gagné », « regarde ce jeu » : les liens et fichiers envoyés en message privé sont la première source de piratage de comptes. Vérifie l'adresse avant de cliquer.
- Un mot de passe unique et long, dans un gestionnaire de mots de passe : ne le réutilise nulle part ailleurs.
- Dans le doute, ne clique pas. Passe par le site officiel en tapant l'adresse toi-même, et demande à quelqu'un de confiance.
3. Bonnes pratiques pour les administrateurs
- Donne le minimum de permissions. Un rôle ne doit avoir que ce dont il a besoin. Réserve « Administrateur » à très peu de personnes, et place le rôle de l'application juste au-dessus de ce qu'elle doit gérer, pas tout en haut.
- Relis les applications de ton serveur. Retire les applications que tu n'utilises plus (Paramètres du serveur → Intégrations). Une application oubliée garde ses permissions.
- Ne colle jamais l'adresse d'un webhook en public. Quiconque a le lien d'un webhook peut écrire dans ton salon en se faisant passer pour n'importe qui. S'il fuite, supprime-le et recrées-en un.
- Protège-toi des raids. Active le captcha à l'arrivée, le mode raid et la protection anti-attaque de MoBot, et relève le niveau de vérification du serveur quand une vague de comptes récents arrive.
- Vérifie les fichiers avant de les ouvrir. Un fichier exécutable (.exe, .scr, .bat, .jar) ou une archive envoyée par un inconnu peut voler ton jeton. Sur ton serveur, l'anti-fichiers d'Automod bloque les pièces jointes à risque.
- Garde une trace de ce qui se passe. Active les journaux dans un salon réservé à l'équipe : en cas d'incident, savoir qui a fait quoi et quand fait gagner un temps précieux.
- Sauvegarde ton serveur. Une sauvegarde de la structure (rôles, salons, permissions) permet de tout remettre en place après une attaque destructrice. Mo-Backup s'en charge.
- Attention aux faux modérateurs. Un compte qui copie le nom et l'avatar d'un membre de l'équipe pour te demander « juste un service » est une arnaque classique. Vérifie son identifiant et son rôle.
- Fais le tri dans tes autorisations. Dans Discord → Paramètres → Applications autorisées, retire les sites et applications que tu ne reconnais plus. Chaque autorisation est un accès à ton compte.
4. Ce que MoBot fait pour toi
Ce sont des aides, pas une garantie : elles réduisent le risque sans le supprimer. Toutes se règlent depuis le tableau de bord.
- Captcha à l'arrivée (code, question, règlement ou connexion par le site) et mode raid : invitations en pause et niveau de vérification relevé quand trop de personnes arrivent d'un coup.
- Automod : anti-arnaques (liens et images connus), anti-liens, anti-invitations, anti-fichiers, salon piège, et expulsion des comptes trop récents.
- Protection anti-attaque (anti-nuke) : détecte les suppressions et créations en masse, retire les rôles de l'auteur et peut mettre les invitations en pause.
- Vérification des bannissements (UBC) : repère à l'arrivée, et par scan, les comptes signalés par la communauté.
- Logs détaillés, signalements de messages et Mo-Backup pour reconstruire après un incident.
5. Comment nous protégeons tes données
Connexion par Discord (nous ne voyons jamais ton mot de passe), échanges chiffrés (HTTPS), droits de gestion revérifiés auprès de Discord à chaque action, secrets jamais exposés au navigateur, limites de débit et journaux de sécurité. Le détail figure dans la politique de confidentialité. Nous ne te demanderons jamais ton mot de passe Discord.
6. Compte ou serveur piraté : que faire
- Change ton mot de passe Discord et active (ou renouvelle) la double authentification : cela déconnecte les autres appareils.
- Dans Paramètres → Applications autorisées, retire tout ce que tu ne reconnais pas.
- Sur ton serveur : retire les rôles et applications suspects, réinitialise les webhooks, vérifie le journal d'audit, puis restaure avec Mo-Backup si besoin.
- Préviens tes membres par un message officiel (les faux messages se propagent vite) et signale le compte pirate à Discord.
7. Signaler une faille de sécurité
Tu penses avoir trouvé une faille dans MoBot ou son site ? Merci de nous la signaler en privé, sans l'exploiter ni la publier, via le contact indiqué dans les mentions légales. Décris ce que tu as vu et comment le reproduire ; nous accusons réception, corrigeons dès que possible et te tenons informé. Ne consulte, ne modifie ni ne supprime jamais de données qui ne sont pas les tiennes. Les principes de divulgation responsable sont aussi publiés dans le fichier security.txt.