Lista de comprobación de seguridad para servidores de Discord
Una lista de comprobación práctica que abarca la seguridad de las cuentas de los propietarios, la jerarquía de roles, la verificación, la protección contra los ataques masivos y la protección contra los ataques devastadores: las carencias que suelen pasar por alto la mayoría de los servidores.
Quick answer
La seguridad del servidor abarca cuatro niveles, cada uno de los cuales requiere una atención específica: la cuenta personal de Discord del propietario (la autenticación de dos factores [2FA] es imprescindible), la jerarquía de roles y la gestión rigurosa de los permisos, la protección dirigida a los miembros (verificación, Anti-Raid, Anti-Scam) y la respuesta ante incidentes (registro de eventos, canales de alerta exclusivos para el personal y un procedimiento de escalado documentado). Si falta alguna de estas capas, se produce una brecha real que las demás no pueden cubrir.
What you'll learn
- Las cuatro capas de seguridad de los servidores y por qué son independientes
- ¿Cuáles de estas tareas puede automatizar Airwavy y cuáles te corresponden realmente a ti?
- Un orden práctico para ir resolviéndolas en
- Vulnerabilidades habituales que parecen seguras, pero no lo son
- Dónde encontrar una guía más detallada sobre cada capa
Por qué «tenemos un bot de moderación» no es lo mismo que «somos seguros»
Un bot con buenas herramientas de moderación solo cubre las brechas para las que realmente lo has configurado. Las vulnerabilidades más habituales en la práctica —una cuenta de propietario víctima de phishing, una integración de bot con privilegios excesivos, un rol de personal otorgado con demasiada liberalidad— se producen en niveles a los que ninguna moderación automatizada puede llegar por sí sola.
Lo que Discord te ofrece para trabajar
Discord ofrece medidas de seguridad a nivel de cuenta (autenticación de dos factores, dispositivos de confianza), un nivel de verificación de servidores y permisos de roles con aplicación de jerarquías. Se trata de controles reales y necesarios, pero son ajustes predeterminados básicos, no una estrategia de seguridad configurada, y nada obliga al propietario de un servidor a utilizarlos realmente.
Las cuatro capas y lo que cubre cada una de ellas
Ve trabajando en estos pasos más o menos en este orden: las capas posteriores dan por hecho que las anteriores ya están bien asentadas.
1. La cuenta del propietario
Esta es la única brecha que la automatización no puede subsanar. Activa la autenticación de dos factores (2FA) en la propia cuenta de Discord y utiliza dispositivos de confianza: si la cuenta del propietario se ve comprometida, puede eludir todas las demás medidas de protección que se indican a continuación.
2. Jerarquía de roles y disciplina en materia de permisos
Mantén los roles de propietario y de personal con privilegios por encima de Airwavy. Concede permisos específicos para cada función en lugar de permisos generales sin revisión previa, y restringe el acceso a los registros, la moderación, la verificación, las copias de seguridad y los canales de asistencia al personal designado.
3. Protección para los socios
La verificación permite el acceso a los nuevos miembros tras un control adecuado a tu nivel de riesgo. La función Anti-Raid supervisa la velocidad de conexión; la función Anti-Scam detecta continuamente patrones de estafa. La función Anti-Nuke (configurada junto con Anti-Raid) detecta si hay algún agente comprometido que ya se encuentre dentro del servidor y esté realizando cambios destructivos a gran velocidad.
4. Respuesta ante incidentes
Un canal privado con registro de moderación, un procedimiento documentado de escalación de incidencias para el personal y los controles de exención exclusivos para el propietario de Anti-Nuke garantizan que, cuando surge algún problema, el personal pueda investigar y responder de verdad, en lugar de tener que reconstruir los hechos de memoria.
Ve resolviéndolo en este orden
- Activa hoy mismo la autenticación de dos factores (2FA) en la cuenta de Discord del propietario del servidor: solo te llevará unos minutos y subsanará la mayor vulnerabilidad.
- Revisa tu lista de roles: comprueba que los roles de propietario y administrador tengan prioridad sobre el de Airwavy, y que no se conceda ningún permiso que vaya más allá de lo que realmente requiere cada función.
- Configura la verificación adecuada al tamaño y al nivel de riesgo de tu comunidad (consulta la guía específica sobre verificación).
- Activa las funciones «Anti-Raid» y «Anti-Nuke», comenzando con respuestas de solo alerta o de cuarentena mientras verificas el tráfico normal.
- Crea un canal privado con registro de moderación y asegúrate de que el personal conozca el procedimiento de escalado en caso de un incidente real.
Errores habituales
- Partir de la base de que un bot de moderación sustituye a la autenticación de dos factores (2FA) de la cuenta del propietario: no es así, ni puede serlo.
- Asignar el rol de «Administrador» cuando solo se necesitan uno o dos permisos concretos.
- Configurar Anti-Raid o Anti-Nuke directamente en modo de expulsión automática sin comprobar primero si se trata de tráfico real y normal del servidor.
- No probar nunca realmente el procedimiento de respuesta ante incidentes hasta que se produzca un incidente real que lo haga necesario.
Solución de problemas
No estoy seguro de qué permisos necesita realmente una función
En la guía de configuración de cada función y en su página de referencia de la documentación se indican los permisos específicos de Discord que requiere; concede únicamente esos.
¿Por dónde empiezo si hoy solo tengo tiempo para una cosa?
Autenticación de dos factores (2FA) para la cuenta del propietario. Es la opción más rápida y cubre una carencia que ninguna otra de esta lista puede subsanar.
Exenciones a la ley antinuclear: ¿quién puede modificarlas?
Limitado exclusivamente al propietario del servidor, ya que añadir una excepción o desactivar la protección puede ampliar la superficie de ataque que una cuenta comprometida podría aprovechar.
Related guides
How to Prevent Discord Raids
What a Discord raid looks like, what's protected for free, and how to configure Airwavy's Anti-Raid thresholds, detection signals, and incident workflow.
Read guideAnti-Nuke vs Anti-Raid: What's the Difference?
Anti-Raid watches new joins. Anti-Nuke watches for a compromised actor already inside the server. Most servers genuinely need both.
Read guideDiscord Verification: Every Method Explained
Button, captcha, voice, and Secure browser verification compared — what each one actually stops, and how to choose between them.
Read guide