Comment sécuriser un serveur Discord
La plupart des serveurs Discord attaqués ne l'ont pas été par des experts. Ils l'ont été parce qu'une permission traînait, qu'un lien d'invitation permanent circulait, ou qu'un membre de l'équipe s'est fait voler son compte. Ce guide traite les quatre vecteurs réels, par ordre de fréquence.
Mis à jour le 12 septembre 2026
Les quatre façons dont un serveur Discord se fait abîmer
Il est utile de distinguer les menaces, parce qu'elles n'appellent pas les mêmes réponses. Un raid est une arrivée massive et coordonnée de comptes destinés à saturer les salons. Une arnaque est un lien ou un message privé qui vise vos membres, pas votre serveur. Une prise de contrôle vient d'un compte d'équipe compromis ou d'une permission accordée trop largement. Et une fuite vient d'un salon privé dont les permissions ne sont pas celles qu'on croit.
Les trois dernières sont bien plus fréquentes que la première, et bien moins spectaculaires. C'est pour cela qu'on les néglige.
1. Fermer la porte : vérification et invitations
Discord propose un niveau de vérification (Paramètres du serveur → Modération) qui conditionne le droit d'écrire. Le niveau « Moyen » exige que le compte existe depuis au moins cinq minutes ; le niveau « Élevé » qu'il soit membre du serveur depuis dix minutes. Ce sont dix minutes qui suffisent à rendre un raid coûteux.
Les invitations sont l'autre porte. Une invitation permanente publiée un jour sur un forum continue de fonctionner des années plus tard, et vous ne saurez jamais d'où viennent les arrivées.
- Retirez à
@everyonela permissionCréer une invitation: seuls les rôles de confiance devraient pouvoir inviter. - Préférez des invitations à durée et à usage limités, et gardez une invitation permanente unique pour votre site.
- Activez l'authentification à deux facteurs pour les actions de modération (Paramètres du serveur → Sécurité) : un compte de modérateur volé ne pourra alors plus bannir.
- Vérifiez la liste des bots présents et retirez ceux que vous n'utilisez plus — un bot abandonné est une permission active sans personne pour la surveiller.
2. Réduire ce qu'un compte compromis peut faire
Partez du principe qu'un compte d'équipe finira par être compromis. La question n'est pas de l'empêcher — c'est hors de votre contrôle — mais de limiter les dégâts.
La permission Administrateur est le point unique de défaillance de la plupart des serveurs. Elle contourne toutes les restrictions de salon et permet de s'attribuer n'importe quel droit. Un serveur bien réglé n'a qu'un ou deux comptes administrateurs, et aucun bot qui n'en ait réellement besoin.
La permission Gérer les rôles mérite la même méfiance : elle permet d'escalader. Quelqu'un qui l'obtient peut se donner le reste.
- Ouvrez chaque rôle et notez qui porte
Administrateur,Gérer les rôles,Gérer les salonsetGérer le serveur. - Pour chacun, demandez-vous ce qui casserait si vous le retiriez. Si la réponse est « rien », retirez-le.
- Vérifiez que les rôles d'équipe sont placés AU-DESSUS des rôles de membres dans la liste, et les rôles de bots au-dessus de ce qu'ils doivent gérer.
- Contrôlez les surcharges de permissions salon par salon : c'est là que se cachent les fuites, parce qu'elles ne se voient pas depuis la page des rôles.
3. Protéger vos membres des arnaques
L'arnaque Discord classique ne vise pas votre serveur : elle l'utilise comme annuaire. Un compte rejoint, envoie un message privé à cinquante membres avec un lien de « cadeau Nitro » ou de « test de jeu », et repart. Vos membres se font voler leur compte, et c'est votre serveur qu'ils tiendront pour responsable.
Deux réglages réduisent fortement ce risque, et tous deux sont gratuits. Le filtre de médias explicites de Discord, et surtout le blocage des liens raccourcis dans l'AutoMod : une arnaque passe presque toujours par un raccourcisseur, parce que l'URL réelle serait reconnue.
- Bloquez les raccourcisseurs d'URL et les domaines de distribution de fichiers dans l'AutoMod.
- Interdisez les invitations vers d'autres serveurs à
@everyone: c'est le principal canal de recrutement pour les arnaques. - Publiez un message épinglé rappelant que ni vous, ni Discord, ne demandez jamais de mot de passe ou de code à usage unique.
- Donnez un moyen simple de signaler un message privé suspect — sans cela, personne ne vous préviendra et l'arnaque tournera pendant des semaines.
4. Prévoir le mode de crise AVANT la crise
Un raid dure dix minutes. Si votre plan consiste à réfléchir pendant qu'il se déroule, vous avez déjà perdu. Le plan doit exister à froid, être écrit, et être exécutable par n'importe quel modérateur présent.
Concrètement : un rôle « vérifié » que les membres légitimes possèdent déjà, et une bascule qui retire à @everyone le droit d'écrire dans les salons publics. Les habitués continuent de parler, les comptes jetables ne peuvent rien faire, et vous nettoyez ensuite au calme.
Testez la bascule une fois, en dehors d'une crise. Un plan jamais essayé échoue toujours au premier essai — généralement parce qu'un salon avait une surcharge de permissions qu'on avait oubliée.
Comment Kuratos vous aide
Le module Auto-modération de Kuratos complète l'AutoMod natif là où il s'arrête : détection du spam de messages identiques, plafonds de mentions, filtrage des liens par domaine, et sanctions graduées automatiques plutôt qu'une simple suppression du message.
Le module Bienvenue peut exiger un captcha à l'arrivée : un compte automatisé ne le franchit pas, et vos salons publics restent fermés aux arrivants tant qu'il n'est pas validé. C'est la mesure qui coupe le plus efficacement un raid, parce qu'elle agit avant le premier message.
Le module Signalements donne aux membres un bouton pour remonter un message privé suspect, avec une trace pour l'équipe — ce qui transforme une rumeur en information exploitable.
À retenir
- Les prises de contrôle sont plus fréquentes que les raids, et presque toujours dues à une permission trop large.
- Un ou deux comptes administrateurs suffisent : tout le reste doit avoir des permissions précises.
- Les invitations permanentes publiques sont la porte que personne ne pense à refermer.
- Les arnaques passent par les raccourcisseurs d'URL : les bloquer coûte une minute.
- Un plan anti-raid doit être écrit et testé à froid, jamais improvisé.
Questions fréquentes
Qu'est-ce qu'un raid sur Discord ?
Une arrivée massive et coordonnée de comptes, souvent créés pour l'occasion, destinée à saturer les salons de messages ou de mentions. La parade la plus efficace est préventive : niveau de vérification élevé, captcha à l'arrivée, et bascule permettant de fermer l'écriture aux non-vérifiés.
Faut-il activer l'authentification à deux facteurs sur un serveur Discord ?
Oui, dès que l'équipe dépasse une personne. L'option « Exiger la 2FA pour les actions de modération » fait qu'un compte de modérateur volé ne peut plus bannir ni supprimer de salon, ce qui change la nature d'une compromission.
Comment savoir si un bot Discord est dangereux ?
Regardez les permissions demandées au moment de l'ajout. Un bot qui réclame Administrateur alors qu'il n'envoie que des messages demande beaucoup trop. Retirez également les bots inutilisés : leurs permissions restent actives même quand plus personne ne s'en sert.
Mettre ce guide en pratique
Kuratos installe en quelques minutes ce que ce guide décrit, et se règle depuis une interface web plutôt qu'à coups de commandes.
