Guía · 1 de septiembre de 2026 · 3 min de lectura

¿Quién puede destruir tu servidor hoy?

La pregunta no es retórica, y la respuesta sorprende casi siempre. En un servidor de dos años, entre el rol creado para un evento, el bot instalado una vez y el moderador ascendido «para echar una mano», la lista es más larga de lo previsto.

Registro de auditoría — en el panel de administración de OriusBot.
Registro de auditoría — en el panel de administración de OriusBot.

Los cinco permisos que cuentan

Discord ofrece una treintena. Con cinco basta para causar daños irreversibles; los demás son, como mucho, molestos.

  • Administrador — contiene todos los demás e ignora las restricciones de canal. Una sola casilla para perderlo todo.
  • Gestionar el servidor — nombre, región, invitaciones, integraciones.
  • Gestionar los roles — permite atribuirse derechos, dentro del límite de su posición.
  • Gestionar los canales — permite borrar la totalidad de los canales.
  • Banear miembros — permite vaciar el servidor.

El control que hay que hacer cabe en una frase: para cada uno de esos cinco permisos, lista los roles que lo llevan y pregúntate si cada persona afectada debería poder hacer eso esta noche.

Lo que la auditoría encuentra siempre

Un rol de administrador olvidado. Creado para un evento, para un desarrollador de paso o para «probar». Sigue ahí, y alguien lo sigue teniendo.

Un bot sobredotado. Muchos bots piden el permiso Administrador al instalarse porque les resulta más sencillo. Un bot comprometido con ese permiso equivale a una cuenta de administrador comprometida — y no tendrás ninguna contraseña que cambiar.

Un rol de color con derechos. Un rol decorativo repartido por un menú, al que alguien añadió un día «gestionar mensajes» para salir del paso. Ahora lo llevan doscientas personas.

Permisos de canal que contradicen los roles. Un canal privado en el que se autorizó a @everyone por error sigue siendo invisible en la lista de roles: solo una revisión canal por canal lo muestra.

La jerarquía, tan importante como los permisos

Un rol solo puede actuar sobre los roles situados por debajo del suyo. Esa regla protege con eficacia, siempre que el orden corresponda a la organización real.

Dos comprobaciones: ¿el rol del bot está bastante alto para hacer su trabajo — y no más? ¿Y los roles de moderación están por encima de los roles de miembros pero por debajo de la administración? Un moderador colocado por encima de un administrador puede sancionarlo, cosa que rara vez es la intención.

Hacer la auditoría sin dedicarle el día

Una revisión manual de un servidor con cuarenta roles y sesenta canales lleva dos horas y aun así deja pasar cosas. Una revisión automática lista en un comando los roles con permisos sensibles, el número de miembros afectados y los canales cuyos permisos contradicen los roles.

El punto importante: una auditoría no modifica nada. Da un estado de la situación, y las decisiones siguen siendo humanas. Una herramienta que corrigiera automáticamente los permisos sería ella misma el mayor riesgo del servidor.

Una observación de lectura: un rol Administrador posee mecánicamente todos los demás permisos. Un informe que lo liste en cada categoría es ilegible; debe aparecer una vez, como lo que es — el caso más grave.

Después de la auditoría

  1. Quitar Administrador a todo lo que no lo necesite absolutamente. Los permisos precisos bastan casi siempre.
  2. Revisar los bots uno a uno: cada uno solo necesita lo que sus funciones exigen.
  3. Borrar los roles vacíos o sin uso. Un rol que existe acaba siempre por atribuirse.
  4. Activar la doble autenticación para la moderación, a nivel de servidor.
  5. Repetir la auditoría cada trimestre, y tras cada cambio de equipo.

Preguntas frecuentes

¿Cuántos administradores hacen falta?

Dos, rara vez tres: el propietario y una persona de confianza por si no está disponible. Más allá, la cuestión ya no es la confianza sino la superficie de ataque.

¿Puede un bot prescindir de Administrador?

Casi siempre. La petición viene de la comodidad de instalación, no de una necesidad técnica. Un bot que se niega a funcionar sin él es un bot que hay que examinar de cerca.

¿La doble autenticación protege de verdad?

Bloquea las acciones de moderación desde una cuenta cuya contraseña se ha filtrado. Es la medida menos costosa y más eficaz del conjunto.

¿Hay que auditar también los permisos de canal?

Sí: es ahí donde se esconden las incoherencias. Un rol bien configurado puede quedar contradicho por una autorización puesta en un solo canal, y nadie se da cuenta.


Leer después : Anti-nuke: proteger tu servidor, Permisos de los comandos, Registros.