RSS

DM-доступ в Slack и Discord: как не открыть бота всему миру

Если бот подключён к Slack или Discord, важно сразу ограничить вход в личные сообщения. Иначе боту смогут писать все пользователи, которые до него дотянутся.

Что важно понять сразу

  • dmPolicy определяет, кто может писать боту в личку.
  • allowFrom задаёт разрешённые источники (пользователи/роли/каналы — в зависимости от канала).
  • Без явных ограничений вы рискуете получить нежелательные входящие и лишние действия агента.

Базовый безопасный подход

  1. Сначала включите режим «только разрешённые».
  2. Добавьте себя и нужных админов в allowlist.
  3. Проверьте вход из разрешённого и неразрешённого аккаунта.
  4. Только после этого расширяйте доступ при необходимости.

Мини-чеклист

  • [ ] DM от посторонних не проходит.
  • [ ] DM от админа проходит.
  • [ ] В логах нет неожиданных inbound-сообщений.
  • [ ] Политика доступа задокументирована для команды.

Типичные ошибки

  • Оставить «широкий» доступ на этапе теста и забыть закрыть.
  • Проверять только своим аккаунтом (ложное ощущение, что всё безопасно).
  • Не фиксировать список, кому действительно нужен доступ.

Что делать, если уже был открытый доступ

  1. Немедленно ужесточить dmPolicy/allowFrom.
  2. Проверить недавние входящие и действия агента.
  3. При подозрении на компрометацию — обновить ключи/токены интеграций.
Категория: Базовые настройки | Просмотров: 32 | Теги: Discord, openclaw, allowFrom, Безопасность, Slack, dmPolicy | Рейтинг: 0.0/0
Всего комментариев: 0