Discordサーバーは保護する価値があります。コミュニティ、会話、そして何年もの関係を保持しています - そして、単一の侵害された管理者アカウントは数分でそのすべてを消去できます。
2026年の脅威は馴染み深いものですが、より速くなっています。レイド(大量参加がスパムとチャネルを荒らす)、使い捨てアカウントとボット洪水、スタッフを狙ったフィッシング、完全なアカウント乗っ取り。良いニュースは、ほとんどの攻撃は午後で設定できる防御によって阻止され、その多くはコスト無料でDiscordに組み込まれているということです。
このガイドは完全なスタック、Discordのネイティブ設定から適切な無料ツールまでを説明し、専用セキュリティスペシャリストが価値を発揮する1つのケースについて正直です。
4つの脅威カテゴリ
防御を構築する前に、何から防御しているのかを知ってください。
レイドとメンバー攻撃。 協調したユーザー(多くの場合、敵対的なコミュニティ)が一度に参加してスパム、不快なコンテンツを投稿、またはモデレーターを挑発しようとします。Discordは約19 millionのアクティブなサーバーをホストしており、レイドは毎週数千のコミュニティを襲います。1つのレイドは数時間のクリーンアップと、メンバーの信頼を損なう可能性があります。
使い捨てアカウントとボット洪水。 自動化または新規作成されたアカウントが流入してリンクをスパム、全員にメンション、または権限をエスカレートさせます。自動化されているため、ボリュームは数秒で人間のモデレーターを圧倒できます。
フィッシングと詐欺。 攻撃者がスタッフになりすまし、偽のNitroをぶら下げたり、アカウントトークンを盗むリンクを投稿したりします。トークンはフルアカウントアクセスです。侵害されたスタッフアカウントは、多くの場合、サーバー乗っ取りへの最初のステップです。
管理者アカウント侵害。 誰かがパスワードまたはセッションを取得した場合、チャネルを削除し、所有者をバン、データを消去できます。これは核シナリオです - そして2FAレイヤーが存在する理由です。
レイヤー1: ネイティブ認証レベル(無料の基盤)
Discordの組み込み認証システムは最も安い防御であり、ほとんどのカジュアルな攻撃をブロックします。ボットは必要ありません。
5つのレベル、正確に
- レベル0(なし): 誰でもチャットできます。保護なし。プライベートフレンドサーバーのみ。
- レベル1(低): アカウントは確認済みメールが必要です。最も怠け者の使い捨てをブロックします。
- レベル2(中): アカウントはDiscordに5分以上登録されている必要があります。ほとんどのサーバーに適した良いデフォルト。
- レベル3(高): アカウントはチャットする前にサーバーのメンバーである必要があります10分以上。10分の保留はほとんどの日和見的なレイドを阻止します。
- レベル4(最高): アカウントは確認済み電話番号が必要です。最大の摩擦 - 正当なメンバーも多くフィルタリングするため、アクティブな攻撃状況のために予約してください。
高いほど常に良いわけではありません
各レベルアップは、攻撃者と同様に正当な新規参加者に摩擦を追加します。特に電話認証(レベル4)は多くの実在する人々を遠ざけます。実際に見ている攻撃を阻止する最も低いレベルを設定し、インシデント中に一時的に上げてください。
セーフティセットアップを開く
サーバー設定 -> セーフティセットアップ -> 認証レベルに移動します。
状況に合わせてレベルを選択
新規または小規模サーバー: レベル2(中)。1,000人以上のメンバー: レベル2または3。アクティブなレイドターゲット: レベル3(高)- 10分の保留はほとんどのレイドを完全に阻止します。アクティブな攻撃中: レベル4(最高)一時的に、その後落ち着いたら戻します。
次のレイヤーと組み合わせる
認証だけは速度制限であり、壁ではありません。以下のルールスクリーニングとAutoModと組み合わせてください。
レイヤー2: ルールスクリーニング(チャット前のゲート)
認証レベルとは別に、Discordのルールスクリーニング(メンバーシップスクリーニング)は、すべての新規メンバーがメッセージを送信、リアクション、または他のメンバーにDMする前に明示的にルールに同意することを強制します。これはコミュニティ対応サーバーで利用可能であり、Discordが提供する最も効果的な無料アンチスパムツールの1つです。
サーバー設定 -> セーフティセットアップ -> ルールスクリーニングで設定してください。短く明確なルールセットを作成し、同意を要求してください。この単一のステップは、「同意します」をクリックするために一時停止しないドライブバイスパマーを阻止し、すべてのメンバーがあなたの条件を受け入れたという明確な記録を提供します。
ルールスクリーニングはネイティブで無料です - ボットは必要ありません。
レイヤー3: AutoModとキーワードフィルター
Discordの組み込みAutoModは24/7実行され、人間を介さずに実行されます。サーバー設定 -> AutoModで設定してください。繰り返しますが、これはネイティブであり、ボットは必要ありません。
- スパムとメンション洪水。 過度なメンションと繰り返されたコンテンツを含むメッセージをブロックしてください。アクション: タイムアウト(調整中は10分から始めて、その後延長)。ボット洪水と@everyoneスパムを自動的にキャッチします。
- リンクと招待。 招待リンクと危険なリンクパターンをブロックしてください。ただし、信頼できるロールからは除外してください。フィッシングは通常リンクとして到着し、勧誘されていない招待はレイドがどのように広がるかです。
- キーワードフィルター。 サーバー固有のブロックリスト(スラー、嫌がらせ用語、既知のスキャムドメイン)を維持してください。アクション: 削除してモッドチャネルに報告してください。インシデント中に新しいフレーズを見つけたら追加してください。
Discordの推奨プリセットリストから始めて、時間をかけて独自の用語を層状に追加してください。モッドチャネルレポートを週ごとに確認して、フィルターが新しいパターンに対応し続けるようにしてください。
レイヤー4: アンチレイド自動化用ボット
ネイティブツールはルールとパターンに優れていますが、1つの重要なことはできません。参加スパイクに即座に反応し、それが起こっている間にドアをロックしてください。そこがボットが価値を発揮する場所です - Discordが提供するものの上に、アンチレイド新規参加者スクリーニング、アカウント年齢ゲーティング、参加率制限、統一ログを追加します。
ほとんどのサーバーでは、正しい選択は単一目的のボットのスタックではなく、1つの有能なオールインワンボットです。Rally Botは開始するのに推奨するオールインワンです。
Rally Bot - 無料、オールインワン、1つのダッシュボード
Rally Botは、1つのインストールで完全なモデレーションとコミュニティプラットフォームであり、1つのクリーンなウェブダッシュボードから完全に設定されます。プレミアムティアはなく、機能ゲーティングもありません - セキュリティツールはペイウォールの後ろにロックされていません。サーバーを保護するために、それはあなたに与えます:
- アンチレイド新規参加者スクリーニング - アカウント年齢ゲーティングと認証ゲーティングが疑わしい新規アカウントを保留または拒否し、参加率制限が参加スパイク時に自動的に参加を一時停止するため、協調レイドはチャネルの代わりに閉じたドアにぶつかります。
- モデレーションとautomod - スパム、リンク、単語フィルタリング、独自の権限を持つ段階的なモデレーターロール、警告、タイムアウト、キック、バン、完全な監査ログ - すべて認証とスクリーニング設定と同じ場所にあります。
すべてが1つのダッシュボードに存在するため、認証体制、フィルター、レイド対応は4つの異なるボット、4つの異なるログインに分散していません。
なぜそれは無料で、なぜそれは無料のままなのか
Rallyは機能をペイウォールするのではなく、サーバー発見を通じて収益を得ます。Rally Botをインストールすると、サーバーはRallyの発見プラットフォームにリストされます。コミュニティはバンプ数ではなく実際のアクティビティでランク付けされます - したがって、アクティブでよく実行されるサーバーは本物の新規メンバーに表示され続けます。モデレーションまたはアンチレイドツールに料金を請求する理由はビジネス上ありません。これはまさに彼らが無料のままである理由です。
Rally Botをサーバーに追加 - 無料、クレジットカードなし、ロックされたセキュリティ機能なし。
モデレーションスイートがクラシックとどのように比較されるかについてのより深い見方については、最高のDiscordモデレーションボットガイドは機能ごとに分解します。
本当にセキュリティスペシャリストが必要な場合
これについて明確に考えてください。ほとんどのコミュニティでは、オールインワンボットのアンチレイドレイヤーとDiscordのネイティブツールで十分以上です。しかし、小さなサーバーセット - 大規模、高プロフィール、または繰り返しヌーク(大量チャネル削除、大量バン、侵害または悪意のある管理者による役割ワイプ)のターゲット - 専用アンチヌークスペシャリストが必要です。
それがWickが構築されたものです。それはアンチヌークとレイド防御に狭く焦点を当てています。ウィンドウ内で任意のアカウント(管理者でさえ)が実行できる破壊的なアクションの数を制限し、それらの制限をトリップするアカウントを自動隔離し、ダメージをロールバックします。それはそのジョブのための正当な、目的で構築された選択です。
2つは相互に排他的ではありません。Rally Botを日常的なモデレーション、エンゲージメント、アンチレイド新規参加者スクリーニング用に実行し、Wickを本格的なアンチヌークカバレッジ用に並行して実行できます。セキュリティスペシャリストとオールインワンを比較している場合、Wick代替ガイドは各ガイドがどこに適合するかをカバーしています。
1つのルール(1つの例外付き)
すべての追加ボットは権限の競合と障害ポイントを乗算するため、1つのオールインワンで始めて、実際の特定のギャップのためだけに2番目を追加してください。専用アンチヌークは、2番目のボットを正当化する数少ないギャップの1つです - 他のすべては、完全なオールインワンはすでにカバーしています。
レイヤー5: 管理者アカウントセキュリティ(最も重要なレイヤー)
侵害された管理者アカウントは他のすべての防御を打ち負かします。認証レベルやボットは、あなたとしてログインしている誰かを止めません。これを最初にロックダウンしてください。
二要素認証を有効にする
ユーザー設定 -> マイアカウント -> 二要素認証を有効にするに移動します。可能な限りSMSではなく認証アプリを使用してください。
リカバリーコードを保存
バックアップコードをパスワードマネージャー(Bitwarden、1Password、KeePass)に保存してください - プレーンノートまたはDiscordメッセージには保存しないでください。
モデレーターアクションに2FAを要求
サーバー設定 -> セーフティセットアップで、モデレーターアクションに2FAが必要をオンにしてください。これでモデレーターは自分のアカウントで2FAなしでキック、バン、または削除できません。所有者のみがこれを切り替えることができ、所有者はそれを行うために2FAを有効にする必要があります。
リカバリーパスを保護
Discordアカウントのメールはバックドアです - 攻撃者があなたの受信箱を取得した場合、Discordパスワードをリセットできます。そのメールにも2FAと一意のパスワードを入力してください。
トークンを公開しないでください。 Discordトークンはアカウントのマスターキーです。Webサイト、「検証者」、GitHubリポジトリ、またはDMに貼り付けないでください。また、それを明らかにすると主張するリンクをクリックしないでください。トークンリークを疑う場合は、直ちにパスワードを変更してください(これはトークンを回転させます)。その後、設定 -> アクティブセッションで不明なアクティブセッションを確認してログアウトしてください。
このレイヤーだけでアカウント乗っ取りの大多数をブロックします。
レイヤー6: 権限管理と役割階層
構造的な制限は、アカウントが侵害されてもダメージを難しくします。
- 管理者ロールリストの上部 - 所有者と1人または2人の深く信頼できる共同管理者のみ。管理者を気軽に配布しないでください。
- モデレーターロールがメッセージを削除、タイムアウト、ミュート、キックできますが、チャネルを削除または役割を管理することはできません。
- 信頼できる/ヘルパーロールサーバー全体の権限ではなく、特定のチャネルにスコープされています。
- @everyone危険な権限から削除: チャネルを管理、役割を管理、サーバーを管理、メンバーをバン、メンバーをキック。
重要なチャネルもロックダウンしてください。#rulesと#announcementsでは、@everyoneのメッセージ送信を拒否し、スタッフのみに許可してください。プライベート**#staff**チャネル(モデレーター以上に表示)を保持して、混乱が発生したときにチームが再グループ化するクリーンな場所を持つようにしてください。
原則は最小権限です。すべてのロールは必要な権限を正確に取得し、それ以上は取得しません。チャネルを削除または禁止できないハッキングされたモデレーターアカウントは限定的なダメージのみを行うことができます。
レイヤー7: バックアップと復旧
Discordには「完全なサーバーバックアップ」ボタンがないため、現実的な目標は高速に再構築でき、重要なものをプラットフォーム外に保つことができることです。
- サーバーテンプレートを保存してください。 サーバー設定 -> サーバーテンプレートで、チャネル構造、カテゴリ、ロール、権限オーバーライドをキャプチャするテンプレートを生成してください。リンクをどこか安全に保管し、大きな構造的変更後に再生成してください。メッセージは復元されませんが、1クリックでスケルトンを再構築します。
- セットアップを文書化してください。 オフプラットフォームノート(またはドキュメント)にロール、権限スキーム、AutoModと認証設定、ボット設定をリストしてください。チャネル構造がヌークされた場合、これはあなたのブループリントです。
- 取り替え不可能なものをエクスポートしてください。 重要なお知らせ、ルール、決定をDiscord外のどこかにピンして保存してください。サーバーをライブフロントエンドとして扱い、唯一のレコードのコピーではありません。
- 所有権を回復可能に保ってください。 所有者アカウント自体が最も強化されていることを確認してください(2FA、セキュアなメール)。所有権の転送と復旧はそれを通じて流れるため。
アンチヌーク保護(レイヤー4)が破壊的なアクションを制限し、テンプレートとドキュメントが準備できている場合、最悪のケースのワイプでさえ永続的な損失の代わりに数時間の再構築になります。
レイヤー8: インシデント対応計画
よく防御されたサーバーでもヒットできます。計画はパニックを手順に変えます。
レイドが始まったとき:
- ロックダウンしてください。 ボットにアンチレイドモードがある場合、参加スパイクで自動トリガーする必要があります。そうでない場合は、手動でサーバー全体の@everyoneのメッセージ送信を拒否してください。
- プライベート#staffチャネルでチームを集めてください。
- 証拠をキャプチャしてください - スクリーンショット、ユーザー名、参加タイムスタンプ - バンと報告用。
- パージとバン攻撃アカウント。モデレーションボットはこれを手作業よりもはるかに高速に大量アクションできます。
落ち着いた後:
- すべてのレイドアカウントをバンし、最も深刻なもの(脅迫、標的を絞った憎悪)をdiscord.com/safetyでDiscordに報告してください。サーバーID、時間枠、スクリーンショットを含めてください。
- ログを確認してください - AutoModはそれをキャッチしましたか?アンチレイドスクリーニングは保留されましたか?何が失敗したかに注意してください。
- コミュニティに短く落ち着いたメモを投稿してください。「セキュリティインシデントがありました。攻撃者は削除され、セットアップを強化しています。」
- 48時間の認証を上げてから、それを高く保つかどうかを決定してください。
- スタッフと協議し、学んだことに基づいてこの計画を更新してください。
これすべてのキャッチはタイミングです。レイド中にアンチレイド防御をインストールすることはできません - スパイクがヒットする前に実行する必要があります。Rally Botをサーバーに追加物事が落ち着いている間、アンチレイド新規参加者スクリーニングはすでに必要な場合に配置されています。
スタッフトレーニングとコミュニティ文化
最後で最高のレイヤーは人間です。ツールはボリュームを停止します。訓練された人々は賢いものを停止します。
モデレーターにレイド指標(新規アカウントのクラスター、同一のメッセージ)を認識し、フィッシング(「ここをクリックして確認」、偽のNitro、「無料ブースト」)を見つけ、本当に検証していない誰かに管理者を付与しないことを教えてください。その後、#rulesのピン留めされたセーフティノートでメンバーに武装させてください:
ここで安全に
- スタッフは決してパスワード、トークン、または「検証」リンクを求めてDMを送信しません。
- 知らないアカウントからのリンクをクリックしないでください。